Apple Security Bounty korlátozás

Editors' Pick

Az Apple korlátozta, hogy egy biztonsági kutató egyszerre legfeljebb 20 nyitott hibajegyet tarthasson fenn a Security Bounty programban. Ha valaki eléri ezt a limitet, új sérülékenységet csak akkor jelenthet be, ha a korábbi bejelentései közül néhányat lezártak, vagy külön engedélyt kér a kvóta növelésére. A vállalat szerint az intézkedésre azért volt szükség, mert az elmúlt hónapokban robbanásszerűen megnőtt a beérkező jelentések száma, amelyben jelentős szerepet játszanak a mesterséges intelligencia segítségével készített, gyakran hiányos vagy nem reprodukálható hibabejelentések. 

Az Apple hangsúlyozta, hogy a korlátozás nem a kutatók munkáját kívánja akadályozni, a magas minőségű bejelentéseket benyújtó szakemberek kérhetik a limit emelését, hogy a kritikus sérülékenységek továbbra is gyorsan eljussanak a biztonsági csapatokhoz. 

A módosítás része annak a szigorításnak is, amellyel az Apple igyekszik visszaszorítani az úgynevezett AI slop jelenséget, vagyis azokat a nagyszámú, nagy nyelvi modellek által generált hibajelentéseket, amelyek mögött nincs megfelelő emberi ellenőrzés vagy proof of concept. A program szabályzata szerint az elméleti, nem igazolt vagy kizárólag AI által generált sérülékenységek nem jogosultak jutalomra, és az ismétlődően ilyen bejelentéseket küldő kutatók jelentéseinek feldolgozását az Apple akár 180 napra fel is függesztheti, ismételt esetben pedig kizárhatja őket a bug bounty programból. Mindez annak ellenére történik, hogy az Apple továbbra is az iparág egyik legnagyobb jutalmazási rendszerét működteti, a legsúlyosabb, fejlett kémszoftverekhez hasonló támadási láncokért akár 2 millió dollár, bónuszokkal pedig 5 millió dollárt meghaladó jutalom is elérhető. A vállalat szerint a cél változatlanul az, hogy a valóban kritikus sérülékenységeket a lehető leggyorsabban azonosítsák és javítsák, miközben a biztonsági csapatok erőforrásait ne kössék le a rossz minőségű vagy megalapozatlan bejelentések.

FORRÁS