AIがAppleのバグ報奨金プログラムを圧倒、レビューチームはオフラインに
Apple
Anthropic
OpenAI
NVIDIA
Appleは、AI生成による脆弱性レポート、その多くが誤検知であるものの、が殺到したため、バグ報奨金プログラムにクールダウン期間と提出制限を課しました。この動きは、ChatGPTやClaudeのようなAIツールがバグ発見のハードルを大幅に下げ、レビュープロセスをノイズで埋め尽くした後に出たものです。
Appleのバグ報奨金プログラムは、2016年に設立されましたが、AIが生成した脆弱性レポートの急増に圧倒され、Appleは一時的に提出ポータルを無効化し、8月2日から30日間のクールダウン期間を設けることを余儀なくされました。このプログラムは2025年10月に報奨金が最大500万ドルに引き上げられていました。しかし、ChatGPTなどのAIツールにより、アマチュアがコードを一括スキャンしてレポートを提出できるようになり、その多くが幻覚によるもので、レビューチームを圧倒しています。2026年5月、セキュリティ企業Califは、AppleのM5チップを搭載したmacOSの最初の公開エクスプロイトを開示しました。これは、ClaudeのMythos Previewモデルを使用して、2つの脆弱性を連鎖させ、ローカル権限昇格を実現し、Appleのメモリ整合性強制(MIE)セキュリティ機能をバイパスするものでした。このチームは5日間で動作するルートシェルを入手し、Appleの本社に気付いてもらうために55ページのレポートを直接届ける必要がありました。CVE登録件数は2026年に66,000件に達すると予測されており、当初の見積もりより46%増加しています。業界全体で、メンテナはAI生成のレポートに溺れており、Curlの創設者は3週間で20件のレポートのうち実際の脆弱性はゼロだったと報告しています。Google、Nextcloud、GitHubはすべて、AI生成の提出を制限する措置を講じています。一方、Appleのセキュリティアップデートは初めてAIツールをクレジットするようになりました。macOS Tahoe 26.6アップデートでは194件の脆弱性を修正し、AnthropicのClaude、OpenAIのCodex Security、NVIDIAのAI Red Team、Z.aiのGLMモデルの貢献を認めています。Appleのリリースペースの加速は、次の通常アップデートを待つのはリスクが高すぎるという判断を反映していますが、高頻度のリリース自体が新たなセキュリティ変数を導入する可能性があります。
出典: QbitAI 量子位 —
原文
