Apple пересмотрела правила программы Apple Security Bounty, ограничив количество и качество принимаемых отчетов о безопасности. Причиной стал резкий рост числа заявок, сгенерированных нейросетями, которые не содержат реальных уязвимостей. Компания стремится отсеять автоматизированный спам, чтобы сфокусировать ресурсы экспертов на проверке действительно критических проблем, требующих глубокого анализа и верификации.
Проблема «ИИ-шума» стала серьезным вызовом для крупных технологических компаний, управляющих программами вознаграждения за найденные ошибки. Массовая генерация отчетов с помощью LLM приводит к перегрузке отделов безопасности, которые вынуждены тратить время на фильтрацию некачественных или полностью вымышленных баг-репортов. Это снижает эффективность взаимодействия с реальными исследователями безопасности, которые предоставляют обоснованные доказательства концепции (PoC).
Новые требования Apple направлены на повышение порога вхождения для участников программы. Теперь каждый отчет должен сопровождаться более детальным описанием и подтверждением воспроизводимости ошибки. Подобные меры отражают общеотраслевой тренд: платформы вынуждены ужесточать модерацию контента, создаваемого ИИ, чтобы сохранить работоспособность систем поддержки и безопасности в условиях автоматизированного спама.
Ключевые факты
- Apple ввела ограничения на количество отчетов, которые может подать один исследователь в течение определенного периода.
- Причиной изменений стал лавинообразный рост заявок, созданных с помощью генеративного ИИ, которые не содержат реальных уязвимостей.
- Компания усилила требования к качеству и доказательной базе (PoC) для каждого отправляемого отчета.
- Новая политика направлена на снижение нагрузки на инженеров безопасности, занимающихся ручной проверкой входящих данных.