Що сталося

Apple запровадила обмеження на кількість активних заявок у своїй програмі bug bounty для дослідників безпеки. Рішення пов’язують із напливом повідомлень про вразливості, які виявляються хибними або недостатньо якісними, зокрема коли їх генерують або підказують інструменти штучного інтелекту.

Про це повідомляє Financial Times, на яку посилається MacRumors. За оцінкою Apple, її система перевірки почала отримувати надто багато звітів від аматорських bug hunters, які використовують AI для пошуку можливих багів. У результаті реальні знахідки можуть губитися серед великої кількості помилкових заявок.

Чому Apple пішла на ліміт

У матеріалі йдеться, що Apple значною мірою покладається на людей під час первинної перевірки звітів, і саме це створює вузьке місце, коли кількість подань різко зростає. Компанія, однак, теж застосовує AI для розбору заявок.

Apple не оприлюднила детальних технічних параметрів нового обмеження, але зараз у дослідників є ліміт на кількість відкритих подань. Водночас вони можуть звернутися по підвищення межі, якщо мають справді критичну знахідку.

Історія з Bynario

Financial Times дізналася про нову політику після того, як кібербезпековий стартап Bynario повідомив про результати роботи ChatGPT у пошуку вразливостей у macOS. За три тижні компанія заявила про понад 50 знайдених багів.

Однією з таких знахідок, за даними джерела, став exploit, який міг би дати зловмиснику без обмежень доступ до Mac. Проте подати саме цю вразливість Apple стартап не зміг, оскільки вперся в ліміт на кількість звітів. У 2025 році Bynario надіслав Apple вісім звітів, ще п’ять — у 2026-му, після чого зіткнувся з обмеженням. Згодом Apple вийшла на контакт із компанією та переглядає її подання.

Ширший контекст

Ситуація показує подвійний ефект AI у сфері кібербезпеки. З одного боку, інструменти на кшталт ChatGPT, Anthropic Claude та OpenAI Codex Security допомагають знаходити вразливості — Apple, за даними джерела, уже використала такі системи і у власних оновленнях безпеки. З іншого боку, масове застосування AI створює потік слабких або вигаданих звітів, який ускладнює роботу команд, що їх перевіряють.

Окремо MacRumors зазначає, що нещодавнє оновлення iOS 26.6 закриває майже 90 уразливостей, деякі з яких пов’язують саме з інструментами Anthropic та OpenAI. Це підкреслює, що AI в індустрії безпеки одночасно прискорює пошук проблем і збільшує навантаження на процес їхнього підтвердження.

Що ще невідомо

Apple не повідомила, як саме працює ліміт, для яких категорій дослідників він застосовується і чи вплине він на виплати в межах програми. Також немає публічної відповіді компанії щодо того, скільки з останнього напливу заявок виявилися хибними.

Наразі зрозуміло лише те, що Apple намагається відфільтрувати шум, не пропустивши справді критичні вразливості. Наскільки ефективно це вдасться зробити, стане зрозуміло з подальшої роботи програми bug bounty.