КИБЕРБЕЗОПАСНОСТЬ

Apple ограничила поток баг-репортов после AI-находок в macOS

Apple ограничила число открытых баг-репортов у части исследователей после того, как GPT-5.5 помог найти реальную уязвимость в macOS.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 3 мин | Источник: The New Stack
🚨

Apple ограничила число одновременно открытых отчётов о проблемах безопасности для части исследователей и, по данным Financial Times, ввела 30-дневную паузу после достижения порога. История важна не только для охотников за багами: ИИ уже помогает находить реальные проблемы в macOS, а процессы приёма таких находок у крупных вендоров явно не рассчитаны на поток машинно ускоренных заявок.

Лимит на отчёты и 30-дневная пауза

Financial Times пишет, что Apple сократила число одновременно открытых отчётов для некоторых ресерчеров. Когда лимит исчерпан, новые заявки можно отправлять только после 30-дневной паузы. Компания объясняет это всплеском низкокачественных сообщений, которые LLM помогают писать быстрее, чем инженеры успевают их проверять.

Эта логика совпадает с тем, что Apple уже прописала в правилах Apple Security Bounty: компания просит не присылать длинные тексты, сгенерированные ИИ, без проверки человеком и прямо предупреждает, что теоретические находки без воспроизводимого PoC не считаются полноценными отчётами. Иными словами, спор идёт не о том, можно ли использовать ИИ, а о том, сколько шума он приносит вместе с полезным сигналом.

BynarIO упёрся в барьер после серии находок

В центре истории оказался итальянский стартап BynarIO. По данным FT, команда за три недели с помощью ChatGPT выявила более 50 проблем в macOS, включая уязвимость для повышения привилегий. Здесь в исходном тексте была ключевая ошибка: речь шла не о «MacBook OS» и не о подтверждённой работе именно GPT-5.5, а о macOS и использовании ChatGPT как инструмента в исследовании.

При этом Apple уже публично кредитовала BynarIO AI в собственных заметках по безопасности за CVE-2025-43377 — out-of-bounds read в Model I/O, исправленный в macOS Sequoia 15.7.2 и macOS Tahoe 26.1. Это не доказывает все новые заявления стартапа, но показывает, что речь идёт не о случайном потоке фантазий, а как минимум о команде, чьи находки Apple уже признавала.

Проблема не в ИИ, а в сортировке сигналов

Для Apple ситуация неприятная, но предсказуемая. Если LLM удешевляют первый проход по гипотезам, число потенциальных находок растёт быстрее, чем возможности команды первичной проверки. Один воспроизводимый отчёт с PoC экономит инженерам время; двадцать красиво написанных, но пустых заявок съедают его целиком.

Для рынка это прямой сигнал. Программы раскрытия уязвимостей и bug bounty строили под штучную работу исследователей, а не под десятки машинно ускоренных гипотез в неделю. Значит, выигрывать будут те вендоры и продуктовые команды, которые раньше остальных перестроят фильтрацию: жёстче потребуют PoC, лучше автоматизируют первичную проверку и научатся отличать валидный AI-assisted ресерч от шума.

Значение для рынка

Для русскоязычных команд по безопасности приложений, red team и продуктовой безопасности вывод простой: игнорировать генеративные модели уже поздно, но слепо доверять им тоже нельзя. Если вы отправляете отчёты вендору, решают не красивые формулировки, а воспроизводимость, минимальный PoC и чётко описанный ущерб. Если вы принимаете такие отчёты, пора готовить процессы к AI-потоку сейчас, а не после первой сотни «убедительных» заявок без доказательств.

Следующий шаг рынка очевиден: у крупных вендоров появятся не только лимиты на отправку, но и более жёсткие технические требования к AI-ускоренным отчётам.

Поделиться: Telegram X LinkedIn