אפל מתמודדת עם אתגר הולך וגדל כאשר כלים אוטומטיים המופעלים על ידי בינה מלאכותית מייצרים גל עולה של דוחות פגיעות, מה שמציף את תוכנית התגמולים לבאגים של החברה. הזרם של דוחות שנוצרו על ידי AI מכביד על המערכת, ומעלה חששות שפגיעויות אבטחה אמיתיות עלולות להיקבר תחת רעש.
הפריחה של ציידי הבאגים עם AI
חוקרי אבטחה השתמשו זמן רב בסורקים אוטומטיים כדי למצוא באגים, אך ההתקדמות האחרונה בתחום הבינה המלאכותית האיצה מאוד את התהליך. כלים שיכולים לייצר אלפי דוחות פגיעות פוטנציאליים ביום הם כיום נפוצים, ורבים מהם מוגשים לפלטפורמת התגמולים של אפל. החברה, המשלמת לחוקרים על גילוי וחשיפה אחראית של חורי אבטחה, מתקשה לעמוד בקצב הכמויות.
תוכנית התגמולים לבאגים של אפל, שהושקה ב-2016 והורחבה במהלך השנים, מציעה תגמולים הנעים בין כמה מאות דולרים ליותר ממיליון עבור פגיעויות קריטיות. אך התוכנית תוכננה עבור חוקרים אנושיים שבודקים ידנית נקודות תורפה, ולא עבור מערכות אוטומטיות שיכולות להציף את התור בדוחות באיכות נמוכה או חיוביים כוזבים.
עומס על מערכת התגמולים
המספר העצום של דוחות שנוצרו על ידי AI יוצר צוואר בקבוק. צוות האבטחה של אפל חייב למיין כל דוח, לאמת את תקפותו ולקבוע את חומרתו. עם הגדלת הכמויות, הסיכון לחוסר יעילות גדל. פגיעויות לגיטימיות עלולות להיבדק באיחור, וחלקן עלולות להיפספס כליל בזמן שהאנליסטים מסננים הרים של פלט אוטומטי.
זה לא רק חשש תיאורטי. חברות אחרות עם תוכניות תגמולים גדולות כבר דיווחו על בעיות דומות. הבעיה היא שכלי AI יכולים לייצר דוחות שנראים סבירים אך הם למעשה כפילויות, לא רלוונטיים, או אפילו זדוניים. הפרדת המוץ מהתבן דורשת מומחיות אנושית, ומומחיות זו היא משאב מוגבל.
סיכון לעיכוב תיקונים אמיתיים
אם שטף הדוחות שנוצרו על ידי AI יימשך ללא בקרה, יכולתה של אפל להגיב לאיומים אמיתיים עלולה להיפגע. החברה עשויה להצטרך להקצות משאבים נוספים למיון, ואולי להסיט מהנדסים מפיתוח תיקונים. במקרה הגרוע ביותר, פגיעות קריטית עלולה להישאר ללא טיפול בזמן שהצוות קבור ברעש אוטומטי.
אפל לא פרסמה בפומבי כיצד היא מתכננת לטפל בבעיה. החברה עשויה להנהיג הנחיות הגשה מחמירות יותר, לדרוש הוכחת היתכנות, או להשתמש ב-AI משלה כדי לסנן דוחות באיכות נמוכה. אך כל שינוי מסתכן בהרחקת חוקרים לגיטימיים הנשענים על תוכנית התגמולים לפרנסתם.
קהילת האבטחה הרחבה עוקבת מקרוב. ככל שציד באגים מבוסס AI הופך נפוץ יותר, התעשייה כולה עשויה להצטרך לחשוב מחדש כיצד תוכניות חשיפת פגיעויות פועלות. לעת עתה, תוכנית התגמולים של אפל נותרה חלק מרכזי באסטרטגיית האבטחה שלה, אך הלחץ גובר.
אפל לא מסרה האם היא מתכננת להתאים את כללי התגמולים כדי לסנן דוחות שנוצרו על ידי AI.




