L'IA submerge le programme de primes aux bugs d'Apple, l'équipe de revue hors ligne
Apple
Anthropic
OpenAI
NVIDIA
Apple a imposé une période de refroidissement et des limites de soumission à son programme de primes aux bugs en raison d'un afflux massif de rapports de vulnérabilités générés par l'IA, dont beaucoup sont des faux positifs. Cette décision intervient alors que des outils d'IA comme ChatGPT et Claude ont considérablement abaissé la barrière pour trouver des bugs, inondant le processus de revue de bruit.
Le programme de primes de bugs d'Apple, créé en 2016, a été submergé par une vague de rapports de vulnérabilités générés par l'IA, ce qui a conduit Apple à désactiver temporairement le portail de soumission et à imposer une période de refroidissement de 30 jours le 2 août. Le programme avait été amélioré en octobre 2025 avec des récompenses allant jusqu'à 5 millions de dollars. Cependant, des outils d'IA comme ChatGPT ont permis à des amateurs de scanner du code en masse et de soumettre des rapports, dont beaucoup sont hallucinés, inondant l'équipe de révision. En mai 2026, la société de sécurité Calif a divulgué la première exploitation publique du macOS basé sur la puce M5 d'Apple, en utilisant le modèle Mythos Preview de Claude pour enchaîner deux vulnérabilités en une escalade de privilèges locale, contournant ainsi la fonctionnalité de sécurité Memory Integrity Enforcement (MIE) d'Apple. L'équipe disposait d'un shell root fonctionnel en cinq jours et a dû livrer personnellement un rapport de 55 pages au siège d'Apple pour être remarquée. Le volume d'enregistrements CVE devrait atteindre 66 000 en 2026, soit 46 % de plus que l'estimation initiale. Dans l'ensemble de l'industrie, les mainteneurs sont submergés par les rapports générés par l'IA, le fondateur de Curl signalant zéro vulnérabilité réelle sur 20 rapports en trois semaines. Google, Nextcloud et GitHub ont tous pris des mesures pour limiter les soumissions générées par l'IA. Parallèlement, les mises à jour de sécurité d'Apple créditent désormais pour la première fois les outils d'IA, sa mise à jour macOS Tahoe 26.6 corrigeant 194 vulnérabilités et remerciant les contributions du modèle Claude d'Anthropic, de Codex Security d'OpenAI, de l'équipe AI Red Team de NVIDIA et du modèle GLM de Z.ai. Le rythme de publication accéléré d'Apple reflète le jugement selon lequel attendre la prochaine mise à jour régulière est trop risqué, mais les publications à haute fréquence peuvent elles-mêmes introduire de nouvelles variables de sécurité.
Source: QbitAI 量子位 —
original
