Apple urobil významné zmeny vo svojom programe odmeňovania chýb, zavádzanie limitov odoslania a 30-dňového obdobia na ochladenie v reakcii na nárast nekvalitných správ o zraniteľnosti generovaných nástrojmi umelej inteligencie .
Úpravy, potvrdil Financial Times, odráža rastúcu výzvu, ktorej čelí technologický priemysel: Systémy AI sa teraz vo veľkej miere používajú na skenovanie kódu na potenciálne bezpečnostné problémy, ale správy, ktoré vytvárajú, často obsahujú neoverené tvrdenia alebo priamo “halucinácie” . Tím pre kontrolu zabezpečenia spoločnosti Apple bol ohromený množstvom týchto príspevkov, ktoré spotrebúvajú značné zdroje a riskujú zakrytie kritických zraniteľností objavených ľudskými výskumníkmi.
Profesionáli v oblasti bezpečnosti oznámili, že nástroje na skenovanie poháňané AI dokážu označiť tisíce potenciálnych problémov v jednej kódovej základni, mnohé z nich sú falošne pozitívne alebo nesprávne interpretované bezpečnostné hranice. Samotný objem sťažuje bezpečnostnému tímu spoločnosti Apple uprednostniť skutočné hrozby. Obmedzením príspevkov a požiadavkou výskumníkov, aby žiadali o výnimky, Cieľom spoločnosti Apple je obnoviť zameranie na vysokú kvalitu, manuálne overený bezpečnostný výskum .

Nie izolovaný ťah
Apple nie je sám, kto reaguje na túto novú realitu. Google urobil podobné úpravy vo svojom vlastnom programe odmeny za chyby začiatkom tohto roka, presúvanie odmien smerom k riešeniam zložitých bezpečnostných výziev namiesto jednoduchých zraniteľností, ktoré AI dokáže ľahko identifikovať . Tento krok odráža širšiu priemyselnú rekalibráciu, keďže AI sa stáva dvojsečným mečom v kybernetickej bezpečnosti – mocným nástrojom pre obrancov, ale aj zdrojom hluku, ktorý môže prehlušiť bezpečnostné operácie..
Pre Apple, načasovanie je pozoruhodné. Spoločnosť je uprostred veľkého tlaku na AI so spustením Siri AI a Apple Intelligence na svojich platformách, čím sa bezpečnosť svojich vlastných systémov AI stáva čoraz dôležitejším problémom . Zmeny v programe odmeny za chyby naznačujú, že spoločnosť Apple podniká kroky, aby zabezpečila, že proces kontroly zabezpečenia zostane účinný, aj keď objem výskumu podporovaného AI rastie..
Nové pravidlá sa vzťahujú na príspevky uskutočnené prostredníctvom interného bezpečnostného portálu spoločnosti Apple, ku ktorým majú výskumníci prístup, ak požiadajú o účasť v programe bug bounty. Tí, ktorí potrebujú odoslať viac ako obmedzený počet správ, musia teraz formálne požiadať bezpečnostný tím spoločnosti Apple. 30-dňové obdobie ochladzovania poskytuje výskumníkom čas na dôkladné overenie ich zistení pred ich odoslaním, teoreticky znížiť počet duplicitných alebo neplatných prehľadov.

Znamenie vecí, ktoré prídu
Ako sa nástroje AI na analýzu kódu stávajú sofistikovanejšími a dostupnejšími, ďalšie technologické spoločnosti budú pravdepodobne nasledovať príklady spoločností Apple a Google pri úprave svojich programov na zverejňovanie zraniteľností. Výzva spočíva vo vyvažovaní výhod bezpečnostného výskumu podporovaného AI – ktorý dokáže identifikovať vzory a okrajové prípady, ktoré by ľuďom mohli uniknúť – oproti prevádzkovej záťaži spracovania strojovo generovaných správ..
Krok spoločnosti Apple tiež zdôrazňuje jemnú, ale dôležitú dynamiku: zatiaľ čo AI robí výskum bezpečnosti dostupnejším, vytvára to tiež problém kontroly kvality, ktorý musí priemysel riešiť. 30-dňové ochladzovacie a odovzdávacie limity sú v podstate trecie mechanizmy navrhnuté tak, aby povzbudili výskumníkov, aby uplatňovali ľudský úsudok pred odoslaním správ..
Zatiaľ, Program bug bounty spoločnosti Apple zostáva otvorený pre výskumníkov v oblasti bezpečnosti, ktorí nájdu skutočné zraniteľné miesta v softvéri a službách Apple. Nové pravidlá to však objasňujú: na kvalite záleží viac ako na kvantite, a hluk generovaný AI nebude tolerovaný.




















































































