Apple заблокировала баг-репорты из-за AI-спама — реальная уязвимость на $200K осталась без внимания
Apple ограничила приём баг-репортов, потому что её почту завалили AI-генерированные отчёты с выдуманными уязвимостями. Итальянский стартап Bynario нашёл ChatGPT'ом критическую дыру в macOS стоимостью $100-200K на чёрном рынке, но не смог отправить — входящие Apple были закрыты. Параллельно Apple сама использует AI от Anthropic и OpenAI для поиска багов, выпустив в пять раз больше патчей, чем обычно.
Это показывает, как AI меняет критическую инфраструктуру безопасности софта: краудсорсинг уязвимостей умирает под натиском AI-спама, а техгиганты переходят на закрытый AI-поиск. Если вы в security или разрабатываете софт — вам нужно адаптироваться уже сейчас.
Apple столкнулась с новой проблемой: поток низкокачественных AI-генерированных баг-репортов с галлюцинациями парализовал систему приёма отчётов от исследователей безопасности. Компания начала ограничивать количество заявок на проверку.
Итальянский стартап Bynario использовал ChatGPT для поиска уязвимостей и нашёл критическую дыру в macOS — она позволяет атакующему получить полный контроль над машиной. По оценке CEO Alfredo Pesoli, на чёрном рынке за такую информацию дают $100-200K. Но отправить отчёт не удалось: Apple заблокировала дальнейшие сабмиты. Позже Apple связалась с Bynario напрямую.
Параллельно Apple сама перешла на AI-поиск багов (используя модели Anthropic и OpenAI) и выпустила обновление с пятикратным увеличением числа исправлений по сравнению с обычным релизом. Эксперт Sophos Rafe Pilling считает: баг-баунти программы превратились из инструмента поиска уязвимостей в механизм их валидации «на машинной скорости». Открытый вопрос: выживут ли публичные баг-баунти, если техгиганты перейдут на внутренний AI-поиск?
Автор: Сергей Ефимов · Источник: the-decoder.com
Разработчикам. AI-инструменты для поиска багов (ChatGPT, Claude, OpenAI API) реально работают — но создают проблему спама в bug bounty. Если вы ищете уязвимости вручную, скоро будете конкурировать не с людьми, а с AI-ботами, которые генерят отчёты сериями.
Бизнесу. Bug bounty программы рискуют стать убыточными: AI-спам съедает ресурсы на модерацию, а техгиганты переходят на внутренний AI-поиск багов. Если вы платите за bug bounty, готовьтесь либо автоматизировать приёмку, либо закрыть программу.
Инвесторам. Рынок bug bounty ($1+ млрд) под угрозой переформатирования: AI снижает ценность краудсорсинга, компании переходят на in-house AI-поиск уязвимостей. Растут стартапы в AI-кибербезопасности и автоматизации security-процессов.
- Платформа для верификации AI-генерированных баг-репортов с автоматической фильтрацией галлюцинаций и дубликатов
- AI-ассистент для исследователей безопасности: не генерит спам, а помогает находить реальные 0-day (комбинация LLM + symbolic execution)
- Сервис для корпораций: внутренний AI bug bounty — ищет уязвимости до релиза, экономит на внешних баунти
- Маркетплейс проверенных AI-найденных уязвимостей: pre-validated exploits для легальной продажи компаниям
- Консалтинг по миграции с публичных bug bounty на AI-driven internal security testing
- AI-галлюцинации создают ложное чувство безопасности и засоряют каналы коммуникации — реальные баги теряются в шуме
- Техгиганты могут закрыть публичные баг-баунти и перейти на закрытый AI-поиск — рынок для независимых исследователей сжимается
- Хакеры уже используют AI для поиска 0-day: если защитники не успевают обрабатывать AI-репорты, атакующие впереди
- Риск монополизации: только крупные компании смогут позволить себе мощные AI-системы для поиска багов
Это идеальная иллюстрация того, как AI создаёт проблемы быстрее, чем решает. С одной стороны, Apple нашла в пять раз больше багов благодаря Anthropic и OpenAI — круто. С другой, независимые исследователи буквально не могут достучаться до компании, потому что их заглушил поток AI-галлюцинаций. Итальянцы из Bynario нашли критическую дыру ChatGPT'ом (ирония!), но не смогли отправить отчёт — система перегружена.
На практике это означает: bug bounty программы в нынешнем виде обречены. Либо их заменят AI-системы внутри компаний, либо появятся новые платформы с жёсткой автоматической фильтрацией спама. Для security-исследователей это плохая новость — рынок сжимается. Для стартапов в AI-кибербезопасности — золотая жила. Если вы делаете инструменты для проверки софта, сейчас самое время встраивать AI-компоненты и продавать их напрямую корпорациям, минуя публичные баунти.
Инструменты из статьи
Универсальный AI-ассистент OpenAI: тексты, код, анализ, изображения, голос.
Доступ из РФ →
Комментарии