AI ập vào chương trình tiền thưởng lỗi bảo mật của Apple, đội ngũ xem xét ngừng hoạt động
Apple
Anthropic
OpenAI
NVIDIA
Apple đã áp đặt thời gian chờ và giới hạn số lượng bài nộp cho chương trình tiền thưởng lỗi bảo mật của mình do lượng báo cáo lỗi do AI tạo ra tràn ngập, nhiều trong số đó là các báo cáo sai. Động thái này diễn ra sau khi các công cụ AI như ChatGPT và Claude hạ thấp đáng kể rào cản tìm kiếm lỗi, làm tràn ngập quá trình xem xét với nhiều thông tin nhiễu.
Apple's chương trình tiền thưởng bảo mật (bug bounty), được thành lập vào năm 2016, đang bị quá tải bởi làn sóng báo cáo lỗ hổng do AI tạo ra, buộc Apple phải tạm thời vô hiệu hóa cổng gửi bài và áp dụng thời gian chờ 30 ngày vào ngày 2 tháng 8. Chương trình này đã được nâng cấp vào tháng 10 năm 2025 với phần thưởng lên tới 5 triệu đô la Mỹ. Tuy nhiên, các công cụ AI như ChatGPT đã cho phép những người không chuyên quét mã hàng loạt và gửi báo cáo, nhiều trong số đó là do AI tạo ra (hallucinated), làm ngập đội ngũ đánh giá. Vào tháng 5 năm 2026, công ty bảo mật Calif đã công bố khai thác công khai đầu tiên trên macOS với chip M5 của Apple, sử dụng mô hình Mythos Preview của Claude để kết hợp hai lỗ hổng thành một leo thang đặc quyền cục bộ, vượt qua tính năng bảo mật Memory Integrity Enforcement (MIE) của Apple. Nhóm nghiên cứu đã có quyền root shell trong năm ngày và phải trực tiếp giao một báo cáo dài 55 trang đến trụ sở Apple để được chú ý. Số lượng đăng ký CVE dự kiến đạt 66.000 vào năm 2026, cao hơn 46% so với ước tính ban đầu. Trên toàn ngành, các nhà bảo trì đang bị chìm trong các báo cáo do AI tạo ra; người sáng lập Curl báo cáo rằng trong số 20 báo cáo trong ba tuần, không có một lỗ hổng thực sự nào. Google, Nextcloud và GitHub đều đã có biện pháp hạn chế các bài gửi do AI tạo ra. Trong khi đó, các bản cập nhật bảo mật của Apple lần đầu tiên ghi nhận các công cụ AI, với bản cập nhật macOS Tahoe 26.6 sửa 194 lỗ hổng và ghi nhận sự đóng góp từ Claude của Anthropic, Codex Security của OpenAI, AI Red Team của NVIDIA và mô hình GLM của Z.ai. Nhịp độ phát hành bản cập nhật nhanh hơn của Apple phản ánh đánh giá rằng việc chờ đợi bản cập nhật thông thường tiếp theo là quá rủi ro, nhưng việc phát hành với tần suất cao có thể tự tạo ra các biến số bảo mật mới.
Nguồn: QbitAI 量子位 —
bản gốc
