اپل پس از افزایش شدید گزارش های بی کیفیت درباره آسیب پذیری های امنیتی، تعداد باگ هایی را که هر پژوهشگر می تواند به برنامه باگ بانتی این شرکت ارسال کند، محدود کرده است. به گزارش Financial Times، دلیل این تصمیم موجی از گزارش های جعلی یا توهم زده شده با هوش مصنوعی است؛ گزارش هایی که در بعضی موارد اصلا به یک آسیب پذیری واقعی مربوط نمی شوند.
این وضعیت کار تیم بررسی باگ اپل را دشوار کرده است. اپل برای بررسی گزارش های امنیتی عمدتا به نیروی انسانی متکی است و حجم بالای گزارش های ضعیف باعث می شود موارد واقعی در میان این سیل اطلاعات از دست بروند. اپل برای پردازش گزارش ها از هوش مصنوعی هم کمک می گیرد، اما طبق گزارش Financial Times، افزایش استفاده پژوهشگران از ابزارهای هوش مصنوعی فشار قابل توجهی بر فرایند بررسی وارد کرده است.
محدودیت جدید اپل برای گزارش های باز
اپل اکنون برای تعداد گزارش های بازی که یک پژوهشگر می تواند همزمان در برنامه باگ بانتی داشته باشد، سقف تعیین کرده است. این محدودیت به معنای بسته شدن کامل مسیر گزارش دهی نیست. پژوهشگران می توانند برای افزایش این سقف درخواست بدهند تا تیم امنیتی اپل فرصت بررسی آسیب پذیری های مهم را از دست ندهد.
ماجرا زمانی بیشتر مورد توجه قرار گرفت که شرکت امنیت سایبری Bynario از ChatGPT برای پیدا کردن آسیب پذیری های macOS استفاده کرد. این شرکت طی سه هفته بیش از ۵۰ باگ را شناسایی کرد. در میان یافته های Bynario، یک آسیب پذیری افزایش سطح دسترسی هم وجود داشت که می توانست به مهاجم اجازه دهد دسترسی نامحدودی به Mac پیدا کند.
با این حال، Bynario نتوانست این مورد را در همان زمان به اپل گزارش کند، چون به سقف ارسال گزارش رسیده بود. این شرکت در سال ۲۰۲۵، هشت گزارش برای اپل فرستاده بود و در سال ۲۰۲۶ نیز پیش از اعمال محدودیت، پنج گزارش دیگر ارسال کرد. پس از رسیدن به سقف، امکان ثبت گزارش های بیشتر برای Bynario محدود شد.
اپل در حال بررسی گزارش های Bynario است
بنیان گذار Bynario شرایط فعلی صنعت را «بسیار دشوار» توصیف کرده و گفته است شرکت ها با حجم عظیمی از باگ ها روبه رو شده اند. به گفته او، مشکل فقط تعداد گزارش ها نیست؛ بلکه تشخیص موارد واقعی از یافته های نادرست، زمان و منابع زیادی از تیم های امنیتی می گیرد.
اپل از آن زمان با Bynario در تماس بوده و گزارش های این شرکت را بررسی می کند. بنابراین هنوز مشخص نیست تمام یافته های ارائه شده از سوی Bynario به عنوان آسیب پذیری معتبر تایید خواهند شد یا نه. خود محدودیت نیز برای جلوگیری از نادیده ماندن یک باگ مهم طراحی شده و اپل امکان درخواست افزایش سهمیه را برای پژوهشگران در نظر گرفته است.
هوش مصنوعی هم باگ پیدا می کند، هم گزارش های نادرست می سازد
استفاده از هوش مصنوعی در این روند برای اپل فقط یک مشکل نیست. این فناوری به پیدا شدن تعداد زیادی باگ واقعی هم کمک کرده است. برای نمونه، به روزرسانی iOS 26.6 تقریبا ۹۰ آسیب پذیری امنیتی را برطرف می کند که شناسایی بعضی از آن ها به Claude شرکت Anthropic و Codex Security شرکت OpenAI نسبت داده شده است.
در نتیجه، اپل با دو اثر همزمان روبه رو است: ابزارهای هوش مصنوعی می توانند به پژوهشگران و تیم های امنیتی در پیدا کردن ضعف های واقعی کمک کنند، اما استفاده نادرست یا بررسی ناکافی خروجی این ابزارها، تعداد گزارش های جعلی را هم بالا می برد. وقتی بخش بزرگی از گزارش ها کیفیت لازم را ندارند، احتمال گم شدن یک آسیب پذیری مهم در میان آن ها افزایش پیدا می کند.
برنامه باگ بانتی اپل برای آسیب پذیری های جدی، پاداش هایی تا سقف ۲ میلیون دلار در نظر گرفته است. اگر یک زنجیره اکسپلویت برای حمله های پیچیده و واقعی قابل استفاده باشد، پاداش های اضافه می توانند مجموع دریافتی را به بیش از ۵ میلیون دلار برسانند. اپل همچنین برای باگ هایی که در نسخه های آزمایشی پیدا می شوند یا می توانند Lockdown Mode را دور بزنند، مبلغ پاداش را افزایش می دهد.
با وجود این مشوق ها، محدودیت تازه نشان می دهد افزایش تعداد گزارش ها لزوما به معنای بهتر شدن فرایند امنیتی نیست. اپل باید میان دریافت یافته های بیشتر و اختصاص زمان کافی برای بررسی دقیق آن ها تعادل برقرار کند؛ به ویژه حالا که ابزارهای هوش مصنوعی ورود افراد بیشتری را به فرایند جستجوی باگ آسان کرده اند.
