Η Apple βάζει φρένο στις μαζικές αναφορές κενών ασφαλείας λόγω ψεύτικων ευρημάτων από Τεχνητή Νοημοσύνη
Τα προγράμματα Bug Bounty της εταιρείας αντιμετωπίζουν ασφυξία από «παραισθήσεις» αλγορίθμων, με αποτέλεσμα να μπλοκάρονται ακόμα και κρίσιμα ευρήματα από ειδικούς.
Τα προγράμματα ανεύρεσης σφαλμάτων, γνωστά ως Bug Bounty, αποτελούν εδώ και χρόνια τον ακρογωνιαίο λίθο της ψηφιακής ασφάλειας. Κολοσσοί όπως η Apple προσφέρουν χρηματικές αμοιβές, που ξεκινούν από μερικές χιλιάδες και φτάνουν έως και τα εκατομμύρια δολάρια, σε ανεξάρτητους ερευνητές που ανακαλύπτουν κενά στα λειτουργικά τους συστήματα, προτού αυτά πέσουν στα χέρια των χάκερ. Έως σήμερα, η Apple έχει καταβάλει πάνω από 35 εκατομμύρια δολάρια σε αμοιβές. Ωστόσο, η ραγδαία εξέλιξη της Τεχνητής Νοημοσύνης έχει μετατρέψει αυτή την πολύτιμη διαδικασία σε εφιάλτη για τις εσωτερικές ομάδες ασφαλείας.
Σύμφωνα με αναφορές στους Financial Times, η εταιρεία αναγκάστηκε να επιβάλει αυστηρά όρια στις υποβολές του προγράμματός της, καθώς δέχτηκε ένα κύμα μαζικών αναφορών. Το μεγαλύτερο μέρος αυτού του όγκου παράγεται πλέον από εργαλεία Τεχνητής Νοημοσύνης, φαινόμενο που η κοινότητα αποκαλεί «AI slop», το οποίο απειλεί να καλύψει τα πραγματικά και κρίσιμα προβλήματα με έναν ωκεανό ψηφιακών ψευδαισθήσεων.
Το πρόβλημα εστιάζεται στις «παραισθήσεις» των γλωσσικών μοντέλων (LLMs), τα οποία κατασκευάζουν θεωρητικές ευπάθειες που δεν υφίστανται στην πραγματικότητα. Καθώς κάθε αναφορά απαιτεί χειροκίνητη επαλήθευση, οι ελεγκτές της Apple έχαναν αμέτρητες εργατοώρες. Για τον λόγο αυτό, από τον Ιούνιο, η εταιρεία θέσπισε μια περίοδο «ψύχρανσης» 30 ημερών για όσους ερευνητές ξεπερνούν ένα συγκεκριμένο όριο ανοιχτών αναφορών.
Η πολιτική αυτή οδήγησε σε σοβαρές παρενέργειες, όπως στην περίπτωση της ιταλικής startup Bynario. Η ομάδα εντόπισε πάνω από 50 πιθανά σφάλματα στο macOS σε τρεις εβδομάδες, εξαντλώντας το όριο της Apple. Όταν ανακάλυψαν μια κρίσιμη ευπάθεια zero-day στο Screen Sharing του macOS Tahoe 26, η οποία στην μαύρη αγορά θα άξιζε έως και 200.000 δολάρια, το σύστημα της Apple τους είχε ήδη μπλοκάρει. Παρά την άμεση παρέμβαση και την έκδοση patch από την Apple, το περιστατικό ανέδειξε τα κενά στο νέο μοντέλο ελέγχου, ενώ αντίστοιχες αλλαγές προς την κατεύθυνση της αξιολόγησης πιο σύνθετων προβλημάτων υιοθετεί πλέον και η Google.