Apple ограничила число одновременно открытых отчётов о проблемах безопасности для части исследователей и, по данным Financial Times, ввела 30-дневную паузу после достижения порога. История важна не только для охотников за багами: ИИ уже помогает находить реальные проблемы в macOS, а процессы приёма таких находок у крупных вендоров явно не рассчитаны на поток машинно ускоренных заявок.
Лимит на отчёты и 30-дневная пауза
Financial Times пишет, что Apple сократила число одновременно открытых отчётов для некоторых ресерчеров. Когда лимит исчерпан, новые заявки можно отправлять только после 30-дневной паузы. Компания объясняет это всплеском низкокачественных сообщений, которые LLM помогают писать быстрее, чем инженеры успевают их проверять.
Эта логика совпадает с тем, что Apple уже прописала в правилах Apple Security Bounty: компания просит не присылать длинные тексты, сгенерированные ИИ, без проверки человеком и прямо предупреждает, что теоретические находки без воспроизводимого PoC не считаются полноценными отчётами. Иными словами, спор идёт не о том, можно ли использовать ИИ, а о том, сколько шума он приносит вместе с полезным сигналом.
BynarIO упёрся в барьер после серии находок
В центре истории оказался итальянский стартап BynarIO. По данным FT, команда за три недели с помощью ChatGPT выявила более 50 проблем в macOS, включая уязвимость для повышения привилегий. Здесь в исходном тексте была ключевая ошибка: речь шла не о «MacBook OS» и не о подтверждённой работе именно GPT-5.5, а о macOS и использовании ChatGPT как инструмента в исследовании.
При этом Apple уже публично кредитовала BynarIO AI в собственных заметках по безопасности за CVE-2025-43377 — out-of-bounds read в Model I/O, исправленный в macOS Sequoia 15.7.2 и macOS Tahoe 26.1. Это не доказывает все новые заявления стартапа, но показывает, что речь идёт не о случайном потоке фантазий, а как минимум о команде, чьи находки Apple уже признавала.
Проблема не в ИИ, а в сортировке сигналов
Для Apple ситуация неприятная, но предсказуемая. Если LLM удешевляют первый проход по гипотезам, число потенциальных находок растёт быстрее, чем возможности команды первичной проверки. Один воспроизводимый отчёт с PoC экономит инженерам время; двадцать красиво написанных, но пустых заявок съедают его целиком.
Для рынка это прямой сигнал. Программы раскрытия уязвимостей и bug bounty строили под штучную работу исследователей, а не под десятки машинно ускоренных гипотез в неделю. Значит, выигрывать будут те вендоры и продуктовые команды, которые раньше остальных перестроят фильтрацию: жёстче потребуют PoC, лучше автоматизируют первичную проверку и научатся отличать валидный AI-assisted ресерч от шума.
Значение для рынка
Для русскоязычных команд по безопасности приложений, red team и продуктовой безопасности вывод простой: игнорировать генеративные модели уже поздно, но слепо доверять им тоже нельзя. Если вы отправляете отчёты вендору, решают не красивые формулировки, а воспроизводимость, минимальный PoC и чётко описанный ущерб. Если вы принимаете такие отчёты, пора готовить процессы к AI-потоку сейчас, а не после первой сотни «убедительных» заявок без доказательств.
Следующий шаг рынка очевиден: у крупных вендоров появятся не только лимиты на отправку, но и более жёсткие технические требования к AI-ускоренным отчётам.