Apple ввела лимит на количество отчетов о уязвимостях, которые исследователи могут подавать через их систему. Теперь, после достижения лимита, применяется 30-дневный перерыв, и это может серьезно сказаться на безопасности пользователей.
Контекст ограничения отчетов
Данное решение было принято в условиях роста количества отчетов, порожденных AI-технологиями. Эти системы способны быстро находить уязвимости, чего не могло бы сделать множество исследователей вручную. Однако из-за этого возникла проблема с обработкой получаемых данных — команды по безопасности не успевают справляться с потоком информации.
Опасность ограничений
По информации Financial Times, компания Bynario, небольшой стартап, уже столкнулась с проблемами из-за нового лимита. После того, как они сообщили о нескольких уязвимостях, их доступ к подаче отчетов был заблокирован. Одной из обнаруженных уязвимостей была цепочка эскалации привилегий, которая могла дать злоумышленнику полный контроль над устройством.
Недавний инцидент с Coldcard также подчеркивает важность полноценного обращения к исследователям. Из-за незащищенного программного обеспечения было украдено более $116 миллионов в Bitcoin. Изначальная проблема оставалась незамеченной в течение пяти лет, что ставит под сомнение эффективность существующих мер безопасности в рамках современных угроз.
Что это значит для безопасности
Ограничивая количество отчетов, Apple рискует снизить уровень безопасности своих пользователей. Если защиты становятся менее доступными исследователям, это создаёт дисбаланс: злоумышленники не сталкиваются с подобными ограничениями и могут беспрепятственно исследовать системы на наличие уязвимостей. Важно, чтобы IT-команды находили способы улучшения обработки отчетов, а не снижали их количество.
В ближайшие месяцы стоит ожидать растущий интерес к улучшению систем баг-баунти, чтобы соответствовать требованиям времени.