AI 안전규제 🇨🇳 07.08.2026 11:03

AI가 애플 버그 바운티 프로그램을 범람시키다, 리뷰 팀 오프라인

AppleApple AnthropicAnthropic OpenAIOpenAI NVIDIANVIDIA
애플이 AI로 생성된 취약점 보고의 압도적인 유입, 특히 많은 수가 오탐(false positive)인 경우로 인해 버그 바운티 프로그램에 쿨다운 기간과 제출 한도를 도입했다. 이 조치는 ChatGPT 및 Claude와 같은 AI 도구가 버그를 찾는 장벽을 크게 낮추어 리뷰 과정을 노이즈로 범람시킨 데 따른 것이다.
애플의 버그 바운티 프로그램은 2016년에 설립된 이후, AI가 생성한 취약점 보고서의 급증으로 인해 압도당해 왔습니다. 이에 애플은 8월 2일 제출 포털을 일시적으로 비활성화하고 30일간의 쿨다운 기간을 부과했습니다. 이 프로그램은 2025년 10월에 최대 500만 달러의 보상금으로 업그레이드되었습니다. 그러나 ChatGPT와 같은 AI 도구 덕분에 아마추어들이 코드를 대량으로 스캔하고 보고서를 제출할 수 있게 되었고, 그 중 상당수는 환각(hallucination)으로 생성된 것이어서 검토 팀을 압도했습니다. 2026년 5월, 보안 회사 Calif는 애플 M5 칩 macOS의 첫 번째 공개 익스플로잇을 공개했습니다. 이들은 Claude의 Mythos Preview 모델을 사용하여 두 가지 취약점을 연결해 로컬 권한 상승을 달성했고, 애플의 메모리 무결성 강화(MIE) 보안 기능을 우회했습니다. 팀은 5일 만에 루트 셸을 확보했으며, 애플 본사에 눈에 띄기 위해 55페이지 분량의 보고서를 직접 전달해야 했습니다. CVE 등록 건수는 2026년에 66,000건에 이를 것으로 예상되며, 이는 원래 추정치보다 46% 높은 수치입니다. 업계 전반적으로 유지보수 담당자들은 AI가 생성한 보고서에 파묻혀 있으며, Curl 창립자는 3주 동안 20건의 보고서 중 실제 취약점은 0건이라고 보고했습니다. Google, Nextcloud, GitHub는 모두 AI가 생성한 제출물을 제한하는 조치를 취했습니다. 한편, 애플의 보안 업데이트는 처음으로 AI 도구에 공을 돌리고 있습니다. macOS Tahoe 26.6 업데이트는 194개의 취약점을 수정했으며, Anthropic의 Claude, OpenAI의 Codex Security, NVIDIA의 AI 레드 팀, Z.ai의 GLM 모델의 기여를 인정했습니다. 애플의 빠른 릴리스 주기는 다음 정기 업데이트를 기다리는 것이 너무 위험하다는 판단을 반영하지만, 높은 빈도의 릴리스 자체가 새로운 보안 변수를 도입할 수 있습니다.
출처: QbitAI 量子位 — 원문
관련 게시물 ↓
새로운 뉴스