Apple поставила фильтр на баг-репорты: ИИ завалил программу безопасности шумом
Apple ввела новый фильтр для сообщений об уязвимостях в своих продуктах. Financial Times пишет, что компания ограничила число баг-репортов, которые исследователь может отправить, и добавила 30-дневную паузу после исчерпания лимита. Для тех, кто реально ведёт серьёзную работу, остаётся возможность запросить более высокую квоту.
Формально это выглядит как административная настройка Apple Security Bounty. По сути — реакция на новый побочный эффект генеративного ИИ: стало намного проще быстро собрать правдоподобный отчёт об уязвимости, даже если за ним нет хорошо проверенного бага.
Почему платформы закрывают вход
Команды безопасности живут в очереди из заявок. Хороший отчёт должен быть воспроизводимым, технически точным и полезным для исправления. AI-assisted reports часто ускоряют черновик, но не гарантируют качество: модель может красиво описать гипотезу, перепутать условия эксплуатации или раздуть слабый сигнал до «критической» находки.
Для Apple цена такого шума особенно высока. У компании огромная пользовательская база, закрытая экосистема и дорогая bug bounty-программа: на сайте Apple Security Research указаны выплаты до $2 млн за сложные цепочки атак, а с бонусами потенциальный максимум превышает $5 млн. Чем выше ставки, тем больше стимул заваливать вход полуготовыми заявками.
Что это меняет для исследователей
Лимит не означает, что Apple закрывает программу. Скорее она переносит часть доверия в процесс: меньше массовых отправок, больше веса у репутации, качества доказательств и способности показать воспроизводимый результат.
Это продолжает тенденцию, которую рынок уже видел у GitHub: ИИ снижает порог входа в поиск уязвимостей, но одновременно удешевляет шум. Поэтому платформы начинают защищать не только код, но и сам канал, через который к ним приходят сообщения о проблемах.
Для независимых исследователей вывод прагматичный. ИИ можно использовать как помощника, но не как замену проверки. В мире, где все умеют быстро писать убедительные отчёты, ценность снова смещается к тому, что сложнее автоматизировать: точному proof of concept, аккуратной воспроизводимости и истории качественных находок.
- techmeme.comApple introduced a cap and a 30-day cool-off period on bug report submissions, citing a deluge of AI-assisted reports; researchers can request higher quotas
- ft.comFinancial Times: Apple limits bug report submissions amid AI-assisted reports
- security.apple.comBounty - Apple Security Research
- images.ft.comFinancial Times editorial image













