एआई से ऐप्पल के बग बाउंटी प्रोग्राम में बाढ़, समीक्षा टीम ऑफलाइन

AppleApple AnthropicAnthropic OpenAIOpenAI NVIDIANVIDIA
ऐप्पल ने अपने बग बाउंटी प्रोग्राम पर कूलडाउन अवधि और सबमिशन सीमाएं लगा दी हैं, क्योंकि एआई-जनित भेद्यता रिपोर्टों की भारी आमद हुई है, जिनमें से कई झूठे पॉजिटिव हैं। यह कदम तब उठाया गया है जब ChatGPT और Claude जैसे एआई टूल्स ने बग ढूंढने की बाधा को काफी कम कर दिया है, जिससे समीक्षा प्रक्रिया में शोर की बाढ़ आ गई है।
एप्पल का बग बाउंटी कार्यक्रम, जो 2016 में स्थापित किया गया था, AI-जनित भेद्यता रिपोर्टों की बाढ़ से अभिभूत हो गया है, जिसके कारण एप्पल ने अस्थायी रूप से सबमिशन पोर्टल को बंद कर दिया और 2 अगस्त को 30-दिन की शीतलन अवधि लागू कर दी। इस कार्यक्रम को अक्टूबर 2025 में 5 मिलियन डॉलर तक के पुरस्कारों के साथ उन्नत किया गया था। हालांकि, ChatGPT जैसे AI उपकरणों ने शौकियों को बड़े पैमाने पर कोड स्कैन करने और रिपोर्ट जमा करने में सक्षम बनाया है, जिनमें से कई भ्रमित (हैलुसिनेटेड) होती हैं, जिससे समीक्षा टीम पर दबाव बढ़ गया है। मई 2026 में, सुरक्षा फर्म Calif ने एप्पल के M5 चिप मैकओएस के पहले सार्वजनिक शोषण का खुलासा किया, जिसमें क्लाउड के Mythos Preview मॉडल का उपयोग करके दो कमजोरियों को जोड़कर स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) की गई, जिससे एप्पल की मेमोरी इंटीग्रिटी एन्फोर्समेंट (MIE) सुरक्षा सुविधा को बायपास किया गया। टीम को पांच दिनों में एक कार्यशील रूट शेल मिल गया और उन्हें ध्यान आकर्षित करने के लिए व्यक्तिगत रूप से एप्पल के मुख्यालय में 55-पृष्ठ की रिपोर्ट पहुंचानी पड़ी। CVE पंजीकरण की संख्या 2026 में 66,000 तक पहुंचने का अनुमान है, जो मूल अनुमान से 46% अधिक है। उद्योग भर में, अनुरक्षक AI-जनित रिपोर्टों में डूब रहे हैं, जिसमें Curl के संस्थापक ने तीन हफ्तों में 20 रिपोर्टों में से शून्य वास्तविक कमजोरियों की सूचना दी। Google, Nextcloud, और GitHub सभी ने AI-जनित सबमिशन को सीमित करने के उपाय किए हैं। इस बीच, एप्पल के सुरक्षा अपडेट अब पहली बार AI उपकरणों को श्रेय दे रहे हैं, इसके macOS Tahoe 26.6 अपडेट ने 194 कमजोरियों को ठीक किया और एंथ्रोपिक के क्लाउड, OpenAI के Codex Security, NVIDIA के AI रेड टीम, और Z.ai के GLM मॉडल के योगदान को स्वीकार किया। एप्पल की त्वरित रिलीज़ गति एक निर्णय को दर्शाती है कि अगले नियमित अपडेट की प्रतीक्षा करना बहुत जोखिम भरा है, लेकिन उच्च-आवृत्ति रिलीज़ स्वयं नई सुरक्षा चर पेश कर सकती हैं।
स्रोत: QbitAI 量子位 — मूल
इस विषय पर हमारी पिछली पोस्ट ↓
ताज़ा समाचार