Корпорація Apple прийняла рішення ввести обмеження на кількість повідомлень про вразливості безпеки, які незалежні дослідники можуть надсилати компанії. Ця міра стала відповіддю на перевантаження системи перевірки, спричинене різким зростанням «низькоякісних» звітів, згенерованих за допомогою штучного інтелекту.
Як повідомляє The New York Times, масове використання нейронних мереж для пошуку вразливостей призвело до того, що в службу безпеки компанії хлинув потік хибних та некоректних даних. Хоча ШІ дійсно допоміг виявити більше реальних проблем, він же став інструментом для любителів-ентузіастів, які почали генерувати величезні обсяги повідомлень, що потребують ручної перевірки.
Нові правила для дослідників
У компанії пояснили, що було скоригувано ліміти на кількість нових звітів, які дослідник може відкрити одночасно. Це зроблено для того, щоб гарантувати, що критично важливі повідомлення дійдуть до фахівців з безпеки і будуть розглянуті в пріоритетному порядку. При цьому розробники залишили можливість запитати збільшення ліміту в будь-який час.
Крім того, Apple ввела 30-денний період очікування для відправки повідомлень через внутрішній портал безпеки. Попри те, що для сортування вхідної інформації використовуються алгоритми ШІ, фінальна перевірка кожного повідомлення про виявлену вразливість досі потребує участі людини.
Реакція індустрії та реальні кейси
Нові обмеження вже торкнулися роботи професіоналів у сфері кібербезпеки. Італійський стартап Bynario повідомив, що через введені ліміти не зміг оперативно передати Apple звіт про виявлені вразливості. Одна з них стосується ланцюжка експлойтів підвищення привілеїв, який теоретично дозволяє злоумиснику отримати повний контроль над операційною системою macOS.
Фахівці Bynario стверджують, що за допомогою OpenAI ChatGPT їм вдалося всього за три тижні виявити понад 50 помилок у останній версії macOS. Однак через накладені обмеження ці дані не були передані в Apple в повному обсязі.
Парадокс ШІ: загроза та допомога
Ситуація демонструє двояку природу штучного інтелекту у сфері безпеки. З одного боку, інструменти від Anthropic та OpenAI допомогли самій Apple підвищити ефективність розробки. За словами представників компанії, завдяки використанню ШІ останні оновлення програмного забезпечення містять приблизно в п'ять разів більше виправлень безпеки, ніж у попередніх релізах.
З іншого боку, доступність цих же інструментів для широкого кола користувачів призвела до спаму в каналах зворотного зв'язку. Apple підтвердила, що розглядає надіслані звіти від Bynario, намагаючись знайти баланс між автоматизацією пошуку вразливостей та якістю надходження інформації.