Содержание
Apple ввела лимит на заявки в bug bounty после волны отчётов о несуществующих уязвимостях, которые исследователи находили с помощью ИИ. По данным The Financial Times, система разбора багов начала тонуть в слабых заявках от новичков.
Проблема знакомая всем, кто хоть раз разгребал техподдержку после массового наплыва пользователей. Только здесь на кону не забытый пароль, а реальная безопасность macOS и iOS. Apple получает много отчётов, где ИИ «нашёл» дыру, но самой дыры в коде нет.
Из-за этого нормальные заявки рискуют потеряться в шуме. Для программы, где один рабочий эксплойт может стоить миллионы долларов, это неприятная механика.
ИИ ускорил поиск багов, но завалил Apple мусором
Bug bounty Apple теперь ограничивает число открытых заявок, которые исследователь может держать в работе одновременно. Компания пошла на этот шаг после роста числа отчётов низкого качества от охотников за багами, использующих генеративные модели для поиска уязвимостей.
Сама идея не выглядит плохой. ИИ действительно может помогать в анализе кода, поиске подозрительных паттернов и подготовке черновиков отчётов. Но языковые модели часто уверенно описывают проблему, которой в системе нет.
Для ревьюеров это отдельная боль. Человек должен проверить каждый отчёт, воспроизвести сценарий и понять, есть ли там реальный риск. Если десять заявок из десяти оказываются галлюцинацией, очередь всё равно забита.
Apple пока сильно опирается на людей при проверке таких отчётов. При этом компания уже использует ИИ для разбора заявок и внутреннего поиска багов. То есть конфликт не в самой технологии, а в качестве входящих данных.
Кейс Bynario показал слабое место нового лимита
Кибербезопасностный стартап Bynario использовал ChatGPT и нашёл более 50 багов macOS за три недели. Среди них компания выделила эксплойт повышения привилегий, который мог дать атакующему неограниченный доступ к Mac.
Но Bynario не смогла сразу отправить всё в Apple. Стартап подал восемь отчётов в 2025 году и ещё пять в 2026 году, после чего упёрся в ограничение. Основатель Bynario описал ситуацию как «очень трудное время в индустрии», потому что компании «завалены огромным количеством багов».
Apple после этого вышла на связь с Bynario и начала проверять заявки компании. Ограничение не выглядит полностью глухой стеной: исследователи могут запросить повышение лимита, если у них есть критичная уязвимость или серия качественных отчётов.
В этой истории неприятен баланс. Лимит защищает команду Apple от AI-slop, но может задержать серьёзный баг. Особенно если его нашла небольшая команда без прямого канала к вендору.
За хорошие эксплойты Apple платит до $5 млн с бонусами
Программа Apple Security Bounty остаётся одной из самых дорогих на рынке. За цепочки эксплойтов, которые применяют в сложных реальных атаках, Apple платит до $2 млн (около 153 млн рублей). С бонусами сумма может превысить $5 млн (около 383 млн рублей).
Доплаты дают за баги в бета-версиях и за обход Lockdown Mode. Это режим усиленной защиты для пользователей с повышенным риском атак. Его обычно вспоминают, когда речь идёт о spyware и дорогих целевых эксплойтах.
ИИ уже приносит Apple практическую пользу. Обновление iOS 26.6 закрывает почти 90 уязвимостей, и часть исправлений Apple засчитала Anthropic Claude и OpenAI Codex Security. То есть нейросети одновременно помогают находить реальные баги и создают поток отчётов, который приходится фильтровать вручную.
Новый лимит касается числа открытых заявок у исследователя, но Apple оставила возможность запросить увеличение квоты. Bynario уже передала Apple 13 отчётов за 2025 и 2026 годы, а компания сейчас проверяет эти отправленные заявки.