Apple пересмотрела правила программы Apple Security Bounty, ограничив количество и качество принимаемых отчетов о безопасности. Причиной стал резкий рост числа заявок, сгенерированных нейросетями, которые не содержат реальных уязвимостей. Компания стремится отсеять автоматизированный спам, чтобы сфокусировать ресурсы экспертов на проверке действительно критических проблем, требующих глубокого анализа и верификации.

Проблема «ИИ-шума» стала серьезным вызовом для крупных технологических компаний, управляющих программами вознаграждения за найденные ошибки. Массовая генерация отчетов с помощью LLM приводит к перегрузке отделов безопасности, которые вынуждены тратить время на фильтрацию некачественных или полностью вымышленных баг-репортов. Это снижает эффективность взаимодействия с реальными исследователями безопасности, которые предоставляют обоснованные доказательства концепции (PoC).

Новые требования Apple направлены на повышение порога вхождения для участников программы. Теперь каждый отчет должен сопровождаться более детальным описанием и подтверждением воспроизводимости ошибки. Подобные меры отражают общеотраслевой тренд: платформы вынуждены ужесточать модерацию контента, создаваемого ИИ, чтобы сохранить работоспособность систем поддержки и безопасности в условиях автоматизированного спама.

Ключевые факты

  • Apple ввела ограничения на количество отчетов, которые может подать один исследователь в течение определенного периода.
  • Причиной изменений стал лавинообразный рост заявок, созданных с помощью генеративного ИИ, которые не содержат реальных уязвимостей.
  • Компания усилила требования к качеству и доказательной базе (PoC) для каждого отправляемого отчета.
  • Новая политика направлена на снижение нагрузки на инженеров безопасности, занимающихся ручной проверкой входящих данных.