Appleは最近、増加する「人工知能の波」に対するセキュリティレポートを変更し、脆弱性報奨金プログラムを調整しました。以下は関連の詳細です。
Appleは脆弱性報告の数を制限しています。『フィナンシャル・タイムズ』の報道によれば、Appleは「内部セキュリティポータルサイトに報告提出の上限と30日間のクールダウン期間を導入し、ユーザーにクォータの増加を要求するよう求めている」と確認しました。この変更は6月から実施されており、業界全体での脆弱性報告の急増に対処することを目的としています。この現象は、機能がますます強化されている大規模言語モデル(LLM)が脆弱性を発見、リンク、利用することができるため、審査チームが提出の速度についていくのが難しくなっています。数週間前、Appleはこれらの人工知能ツールに対応するためにセキュリティ更新を加速していると確認し、iOS 26.5.2およびその対応バージョンで、元々先週の26.6バージョンでプッシュされる予定だった修正をリリースしました。
Appleが人工知能の課題に対応するために脆弱性報奨金プログラムを調整
これらすべてのシステムのセキュリティ公告の中で、AppleはOpenAI、Anthropic、Z.aiなどの会社からの人工知能ツールを使用している研究者に感謝しています。これらのツールは、いくつかの脆弱性を発見するのに役立ちました。更新の中で言及されたチームの一つはCalif.ioで、彼らは5月にAnthropicのMythos Previewモデルを利用して、わずか5日間でM5チップ上のmacOSカーネルのメモリ破壊攻撃を構築したと述べています。『フィナンシャル・タイムズ』の報道は、GitHubが脆弱性報奨金プログラムの階層システムを発表した数日後に発表されました。このシステムは、人工知能の波を制限し、検証されたセキュリティ研究者の提出を区別することを目的としています。
報道に登場したBynarioは、7人のメンバーを持つサイバーセキュリティのスタートアップで、最近の人工知能ツールとモデルを利用して脆弱性を発見しています。今年、Appleに5つの脆弱性を報告した後、彼らの提出はブロックされましたが、昨年は8つの脆弱性を報告し、そのうちの1つは11月のソフトウェア更新で修正されました。『フィナンシャル・タイムズ』の報道を受けて、Appleは現在Bynarioと連絡を取り、彼らの発見をレビューしています。その中には、攻撃者がMacを完全に制御できる特権昇格の脆弱性チェーンが含まれています。最近の脆弱性報奨金プログラムの変更について、Appleは『フィナンシャル・タイムズ』に対して、「業界内でAI生成のセキュリティ提出の数が増加する中、研究者が同時に開放できる新しい報告の数を調整しました。 […]」と述べました。さらに、同社は研究者が「いつでも簡単に制限の増加を要求できるようにし、重要な報告が私たちのセキュリティチームに届くようにしています。」と付け加えました。
詳細については、『フィナンシャル・タイムズ』の完全な報道を参照してください。
項目 規格 プロセッサ M5チップ 脆弱性報告数の制限 上限および30日のクールダウン期間

