Loading market data...

Программа Apple по поиску уязвимостей страдает от потока отчётов, созданных ИИ

Программа Apple по поиску уязвимостей страдает от потока отчётов, созданных ИИ

Apple сталкивается с растущей проблемой: автоматизированные инструменты на основе искусственного интеллекта генерируют всё больше отчётов об уязвимостях, перегружая программу вознаграждений за найденные баги. Наплыв ИИ-сгенерированных заявок нагружает систему, вызывая опасения, что настоящие проблемы безопасности могут быть погребены под шумом.

Бум ИИ-охотников за багами

Специалисты по безопасности давно используют автоматические сканеры для поиска ошибок, но последние достижения в области ИИ значительно ускорили этот процесс. Инструменты, способные генерировать тысячи потенциальных отчётов об уязвимостях в день, теперь обычны, и многие из них отправляются на платформу вознаграждений Apple. Компания, которая платит исследователям за обнаружение и ответственное раскрытие уязвимостей, с трудом успевает обрабатывать такой объём.

Программа Apple по поиску уязвимостей, запущенная в 2016 году и расширенная с тех пор, предлагает вознаграждения от нескольких сотен долларов до более миллиона за критические ошибки. Но программа была рассчитана на исследователей-людей, которые вручную проверяют слабые места, а не на автоматизированные системы, способные заполнить очередь низкокачественными или ложными срабатываниями.

Нагрузка на систему вознаграждений

Огромное количество ИИ-сгенерированных отчётов создаёт узкое место. Команда безопасности Apple должна обрабатывать каждую заявку, проверять её достоверность и определять серьёзность. С ростом объёма увеличивается риск неэффективности. Законные уязвимости могут рассматриваться дольше, а некоторые могут быть полностью пропущены, пока аналитики просеивают горы автоматизированных результатов.

Это не просто теоретическая проблема. Другие компании с крупными программами вознаграждений уже сообщали о подобных проблемах. Проблема в том, что ИИ-инструменты могут создавать отчёты, которые выглядят правдоподобно, но на самом деле являются дубликатами, нерелевантными или даже вредоносными. Отделить зёрна от плевел требует человеческого опыта, а этот опыт — ограниченный ресурс.

Риск замедления реальных исправлений

Если поток ИИ-сгенерированных отчётов продолжит расти без контроля, способность Apple реагировать на реальные угрозы может быть подорвана. Компании, возможно, придётся выделять больше ресурсов на сортировку, потенциально отвлекая инженеров от разработки исправлений. В худшем случае критическая уязвимость может остаться нерешённой, пока команда занята автоматизированным шумом.

Apple не раскрыла публично, как планирует решить эту проблему. Компания может ввести более строгие правила подачи заявок, требовать доказательства концепции или использовать собственный ИИ для фильтрации низкокачественных отчётов. Но любые изменения рискуют оттолкнуть легитимных исследователей, которые полагаются на программу вознаграждений для заработка.

Более широкое сообщество специалистов по безопасности внимательно следит за ситуацией. По мере того как ИИ-охота за багами становится всё более распространённой, всей отрасли, возможно, придётся пересмотреть, как работают программы раскрытия уязвимостей. Пока что программа вознаграждений Apple остаётся ключевой частью её стратегии безопасности, но давление растёт.

Apple не сообщила, планирует ли она изменить правила вознаграждений, чтобы отсеивать ИИ-сгенерированные заявки.