KI überflutet Apples Bug-Bounty-Programm, Review-Team offline
Apple
Anthropic
OpenAI
NVIDIA
Apple hat aufgrund einer überwältigenden Flut von KI-generierten Schwachstellenberichten, von denen viele falsch positiv sind, eine Abkühlphase und Einreichungslimits für sein Bug-Bounty-Programm verhängt. Dieser Schritt erfolgt, nachdem KI-Tools wie ChatGPT und Claude die Hürde zum Auffinden von Fehlern erheblich gesenkt haben und den Überprüfungsprozess mit Rauschen überschwemmen.
Apples Bug-Bounty-Programm, das 2016 eingerichtet wurde, ist durch eine Flut von KI-generierten Schwachstellenberichten überfordert worden, was Apple dazu veranlasst hat, das Einreichungsportal vorübergehend zu deaktivieren und am 2. August eine 30-tägige Abkühlungsphase zu verhängen. Das Programm war im Oktober 2025 mit Belohnungen von bis zu 5 Millionen US-Dollar aufgewertet worden. Allerdings haben KI-Tools wie ChatGPT es Laien ermöglicht, Code massenhaft zu scannen und Berichte einzureichen, von denen viele halluziniert sind, was das Prüfungsteam überflutet. Im Mai 2026 hat die Sicherheitsfirma Calif den ersten öffentlichen Exploit von Apples M5-Chip-macOS offengelegt, indem sie Claudes Mythos-Preview-Modell nutzte, um zwei Schwachstellen zu einer lokalen Privilegienausweitung zu verketten und dabei Apples Memory Integrity Enforcement (MIE)-Sicherheitsfunktion zu umgehen. Das Team hatte innerhalb von fünf Tagen eine funktionierende Root-Shell und musste einen 55-seitigen Bericht persönlich im Apple-Hauptquartier abliefern, um Beachtung zu finden. Die Anzahl der CVE-Registrierungen wird für 2026 auf 66.000 prognostiziert, was 46 Prozent höher ist als ursprünglich geschätzt. Branchenweit ertrinken Wartungsteams in KI-generierten Berichten; der Curl-Gründer berichtete von null echten Schwachstellen bei 20 Berichten in drei Wochen. Google, Nextcloud und GitHub haben alle Maßnahmen ergriffen, um KI-generierte Einreichungen einzuschränken. In der Zwischenzeit werden in Apples Sicherheitsupdates erstmals KI-Tools gewährt: Das Update auf macOS Tahoe 26.6 behebt 194 Schwachstellen und würdigt Beiträge von Anthropics Claude, OpenAIs Codex Security, NVIDIAs KI-Red-Team und Z.ais GLM-Modell. Apples beschleunigter Veröffentlichungsrhythmus spiegelt die Einschätzung wider, dass das Warten auf das nächste reguläre Update zu riskant ist, aber die häufigen Veröffentlichungen selbst könnten neue Sicherheitsvariablen einführen.
Quelle: QbitAI 量子位 —
Original
