Apple, наконец, не выдержала и установила для своей программы вознаграждений за ошибки период охлаждения.
Срочно, ошибок слишком много, не успеваем все просмотреть, что делать.... Ха-ха, ладно! Не смотрим больше😈.
Программа вознаграждений за ошибки (bug bounty), предложенная в 2016 году, изначально была предназначена для приглашения исследователей безопасности сообщать об уязвимостях в программном обеспечении, оборудовании и услугах Apple, и после ручной проверки и подтверждения их эффективности они могли получить денежное вознаграждение.
Затем призовой фонд постоянно увеличивался. В октябре 2025 года Apple объявила о серьезном обновлении программы вознаграждений: исследователи, обнаружившие самые серьезные и сложные угрозы, могут получить 5 миллионов долларов США (примерно 33,75 миллиона юаней).
Однако в настоящее время ИИ значительно снизил порог поиска уязвимостей. Множество непрофессионалов используют ChatGPT для массового сканирования кода и массовой отправки отчетов, среди которых содержится множество ложных уязвимостей, вызванных ИИ-галлюцинациями.

Это полностью перегрузило всю команду безопасности Apple.
2 августа Apple уже установила на внутреннем портале безопасности ограничение на количество отправляемых уязвимостей и 30-дневный период охлаждения.
Самую сильную систему защиты Apple ИИ легко преодолел
В сентябре 2025 года Apple на презентации iPhone 17 одновременно представила функцию безопасности под названием «Целостность исполнения памяти» (MIE).
На разработку этой технологии ушло пять лет, она основана на аппаратных возможностях собственных чипов Apple и глубокой интеграции с операционной системой, обеспечивая максимальную защиту памяти устройств.
Apple назвала эту функцию:
Крупнейшим обновлением в истории безопасности памяти потребительских операционных систем.

Схема принципа работы технологии MIE: как MIE предотвращает атаки на память
Однако спустя 8 месяцев индустрия кибербезопасности пережила коллективный шок.
В мае 2026 года компания по исследованию безопасности Calif раскрыла первый публичный эксплойт для уязвимости macOS на чипе Apple M5. Ее сотрудники с помощью модели Mythos Preview от Claude связали две уязвимости macOS в цепочку для полного локального повышения привилегий, обойдя защиту MIE.
И что более важно, команде (всего 3 человека) потребовалось всего 5 дней от «мы обнаружили кое-что интересное» до «мы получили рабочий root shell на самом безопасном потребительском оборудовании Apple».
Серьезность этой уязвимости в итоге заставила двух исследователей из Calif лично поехать в штаб-квартиру Apple, чтобы представить 55-страничный отчет, чтобы он не потерялся среди множества других отчетов.
Mythos Preview был представлен Claude в апреле этого года. Официально заявлено, что он достиг качественного прорыва в области безопасности и программирования и уже самостоятельно обнаружил тысячи критических уязвимостей в «каждой» основной операционной системе и основном веб-браузере. Однако из-за «слишком сильных атакующих возможностей, публикация которых может вызвать катастрофу», API был открыт только для 40 ключевых партнеров.
Такие быстро развивающиеся технологии ИИ оказывают давление на всю систему раскрытия уязвимостей.
По прогнозам, количество зарегистрированных CVE (список публично раскрытых уязвимостей кибербезопасности) в 2026 году достигнет 66 000, что на 46% выше первоначальных оценок.

Однако, как обнаружила Apple, эти отчеты об уязвимостях, сгенерированные ИИ, содержат много шума и ИИ-галлюцинаций. А проверка этих отчетов стала еще более трудоемкой задачей.
Это также является больным местом всей индустрии безопасности.
Это довольно сложный период для отрасли, сопровождающий персонал и поставщики уже завалены большим количеством ошибок.
Основатель Curl заявил, что за первые три недели 2026 года он получил 20 отчетов об уязвимостях, из которых «0 являются реальными уязвимостями безопасности». Google в марте объявил, что больше не принимает отчеты об уязвимостях, сгенерированные ИИ; платформа с открытым исходным кодом Nextcloud в апреле приостановила свою программу вознаграждений за уязвимости; GitHub в июле значительно сократил размер вознаграждений за публичные программы bug bounty и создал VIP-канал только для приглашенных исследователей.
Такая загруженность каналов отправки уже привела к реальным последствиям для безопасности и, возможно, превратила сам процесс обеспечения безопасности в проблему безопасности.
Например, итальянский стартап в области безопасности Bynario с помощью ChatGPT за три недели обнаружил более 50 уязвимостей в macOS. Среди них была и уязвимость, позволяющая получить полный контроль над macOS.
Однако, когда команда попыталась отправить эту уязвимость, которая «может быть продана на черном рынке за 100 000–200 000 долларов США», выяснилось, что Apple уже заблокировала портал для отправки.
Apple впервые благодарит ИИ в обновлениях безопасности
Хорошая новость: защитники тоже получают доступ к тем же инструментам ИИ.
Плохая новость: защитники должны поддерживать нормальную работу всей ИТ-инфраструктуры, тестировать совместимость, координировать окна выпуска, обеспечивать, чтобы обновления не выводили из строя производственные системы. А что насчет атакующих? Им нужно найти всего одну точку входа.
27 июля 2026 года Apple выпустила обновление безопасности macOS Tahoe 26.6. В этом обновлении Apple устранила 194 независимые уязвимости безопасности.
Этот выпуск также стал первым, когда Apple официально поблагодарила ИИ в исправлениях безопасности.

Обнаружено в сотрудничестве с Claude
Среди них Anthropic's Claude и OpenAI's Codex Security получили благодарность за три уязвимости каждая, NVIDIA's AI Red Team — за две, а модель GLM от Z.ai — за одну.
(Хотя тремя неделями ранее Apple подавала в суд на OpenAI за кражу коммерческой тайны.)
Apple публично заявила, что инструменты ИИ ускорили выпуск наших обновлений безопасности. Из данных обновлений безопасности с момента выпуска macOS Tahoe мы можем увидеть контуры этой тенденции к ускорению:
В версии 26.5 уже появились подписи инструментов ИИ; 26.5.2, как внеплановое небольшое обновление, добавила исправления еще для 38 CVE; 26.6, выпущенная месяц спустя, снова побила рекорд, достигнув 155.
Однако неясно, может ли сам такой высокочастотный ритм выпуска версий стать новой переменной безопасности?
В конце концов, Apple известна строгим контролем ритма выпуска версий. Каждое обновление системы, прежде чем быть отправленным на миллиарды устройств, проходит внутреннее тестирование, проверку совместимости и поэтапный постепенный выпуск.
Таким образом, ускорение выпуска версий — это не легкомысленное решение, оно означает, что команда безопасности Apple пришла к выводу: риск ждать следующего обычного окна обновления для исправления этих уязвимостей уже неприемлем.
Цикл раскрытия уязвимостей уже деформируется. Когда ИИ сжимает цикл обнаружения уязвимостей до нескольких дней, ежемесячный ритм выпуска обновлений безопасности может превратиться в долгий «период уязвимости».
Ссылки для справки:
[1]https://security.apple.com/blog/apple-security-bounty-evolved/
[2]https://security.apple.com/blog/memory-integrity-enforcement/
[3]https://support.apple.com/en-us/128067
[4]https://www.ft.com/content/4532122d-90f2-4433-9df6-ca99d8a141d2
Эта статья взята с официального аккаунта WeChat «Квантовый бит» (ID: QbitAI), автор: Чэн Цянь








