Apple, yapay zeka ile hazırlanan güvenlik açığı bildirimlerine sınırlama getirdi

Apple , yapay zeka araçlarıyla oluşturulan güvenlik açığı bildirimlerindeki artışın ardından bug bounty programında değişikliğe gitti. Şirket, araştırmacıların aynı anda açık tutabileceği yeni bildirimlerin sayısını sınırlandırırken gönderimler için 30 günlük bir bekleme süresi de uygulamaya başladı .
Haziran ayında devreye alınan sistem kapsamında araştırmacıların belirlenen kotayı aşabilmek için ek kapasite talebinde bulunması gerekiyor. Apple, kritik güvenlik açıklarının ekiplere ulaşmasını sağlamak amacıyla araştırmacıların kota artışı talep edebileceğini belirtiyor.
Şirketin bu kararı, büyük dil modellerinin güvenlik açıklarını bulma, farklı açıkları bir saldırı zinciri hâline getirme ve bunlardan yararlanma konusunda giderek daha yetenekli hâle gelmesiyle bağlantılı. Ancak yapay zeka araçlarının ürettiği doğrulanmamış, hatalı veya düşük kaliteli raporlar da güvenlik ekiplerinin incelemesi gereken bildirim sayısını ciddi biçimde artırıyor.
Öte yandan yeni sistemle beraber, gerçek güvenlik açıkları da bildirim sınırlarına takılabiliyor. Yedi kişilik siber güvenlik girişimi Bynario, geçen yıl Apple’a sekiz, bu yıl ise beş güvenlik açığı bildirdi. Geçen yıl bildirilen açıklardan biri kasım ayında yayımlanan bir yazılım güncellemesiyle giderildi.
Neowin’in paylaştıklarına göre güvenlik araştırmalarında ChatGPT’den yararlanan Bynario, bir saldırganın Mac üzerinde tam kontrol elde etmesini sağlayabilecek bir yetki yükseltme zinciri de keşfetti. Ancak girişimin yeni bildirimleri, getirilen kota nedeniyle engellendi. Apple’ın daha sonra Bynario ile iletişime geçtiği ve girişimin bulgularını incelemeye başladığı belirtiliyor.
Yapay zeka tarafından oluşturulan bildirimlerin tamamının düşük kaliteli olmadığını da belirtmekte fayda var. Hatta Apple, kısa süre önce yayımladığı güvenlik güncellemelerinde OpenAI, Anthropic ve Z.ai gibi şirketlerin yapay zeka araçlarından yararlanan araştırmacılara da teşekkür etmişti.