Appleは最近、増加する「人工知能の波」に関する安全報告を変更し、脆弱性報奨プログラムを調整しました。以下は関連の詳細です。
Appleは脆弱性報告の数を制限しています。『フィナンシャル・タイムズ』の報道によると、Appleは「内部セキュリティポータルサイトに報告の提出上限と30日間のクールダウン期間を導入し、ユーザーに配分を増やすためのリクエストを提出するよう求めている」と確認しました。この変更は6月から実施されており、主に機能が強化された大型言語モデル(LLMs)が脆弱性を発見、リンク、利用できるため、提出の速度に追いつくのが難しいという業界全体の脆弱性報告の急増に対応することを目的としています。数週間前、Appleはこれらの人工知能ツールに対応するためにセキュリティ更新を加速していることを確認し、iOS 26.5.2およびその対応バージョンで、元々先週の26.6バージョンでプッシュ予定だった修正をリリースしました。
Appleが人工知能の課題に対応するために脆弱性報奨プログラムを調整
これらすべてのシステムの安全公告の中で、AppleはOpenAI、Anthropic、Z.aiなどの企業からの人工知能ツールを使用している研究者に感謝の意を表しました。これらのツールは、いくつかの脆弱性を発見するのに役立ちました。更新の中で言及されたチームの一つはCalif.ioで、彼らは5月にAnthropicのMythos Previewモデルを利用して、わずか5日間でM5チップ上のmacOSカーネルメモリ破壊攻撃を構築したと述べています。『フィナンシャル・タイムズ』の報道は、GitHubが脆弱性報奨プログラムの階層システムを発表した数日後に公開されました。このシステムは、人工知能の波を制限し、認証されたセキュリティ研究者の提出を区別することを目的としています。
報道に登場したBynarioは、7名のメンバーを持つサイバーセキュリティのスタートアップで、最近の人工知能ツールとモデルを利用して脆弱性を発見しています。今年、Appleに5つの脆弱性を報告した後、その提出はブロックされましたが、昨年は8つの脆弱性を報告し、そのうちの1つは11月のソフトウェア更新で修正されました。『フィナンシャル・タイムズ』の報道を受けて、Appleは現在Bynarioと連絡を取り、その発見内容をレビューしています。その中には、攻撃者が完全にMacを制御できる特権昇格の脆弱性チェーンが含まれています。最近の脆弱性報奨プログラムの変更について、Appleは『フィナンシャル・タイムズ』に対して次のように述べています。「業界内でAI生成のセキュリティ提出の数が増加する中、研究者が同時に開放できる新しい報告の数を最近調整しました。
[…]」同社はさらに、研究者は「いつでも簡単にこの制限の増加をリクエストでき、重要な報告が私たちのセキュリティチームに届くことを確保できます。」と付け加えました。
詳細については、『フィナンシャル・タイムズ』の完全な報道を参照してください。
| 項目 | 規格 |
|---|---|
| 処理器 | M5 チップ |
| 脆弱性報告数制限 | 上限及び 30 日のクールダウン期間 |

