Apple har innført begrensninger på hvor mange sårbarhetsrapporter som kan sendes inn, samt en ventetid på 30 dager for enkelte rapporter, etter en økning i AI-genererte funn av lav kvalitet.

Begrensningene gjelder forskere som bruker Apples interne portal for sikkerhetsrapportering. Apple ser ut til å ha innført tiltaket etter at selskapets sikkerhetsteam mottok et stort antall rapporter som manglet kvaliteten eller dokumentasjonen som kreves for en grundig undersøkelse.

Endringene har skapt bekymring blant sikkerhetsforskere. Selv om Apple ønsker å redusere mengden støy, frykter forskerne at begrensningene kan forsinke gjennomgangen av alvorlige sårbarheter.

Apple svarer på AI-genererte sårbarhetsrapporter

AI-verktøy kan hjelpe forskere med å identifisere potensielle sikkerhetsproblemer raskere. Samtidig kan de også generere unøyaktige eller ufullstendige funn som krever tidkrevende manuell gjennomgang.

Apple begrenser nå hvor mange åpne undersøkelser en forsker kan ha samtidig. Selskapet har også innført en ventetid på 30 dager for nye innsendelser gjennom rapporteringssystemet.

Forskere kan kontakte Apple og be om en høyere grense dersom de har en gyldig begrunnelse. De nye reglene kan likevel påvirke team som ønsker å sende inn flere legitime rapporter samtidig.

Apple opplyser at alle rapporter gjennomgås av mennesker. Samtidig bruker selskapet AI for å prioritere innsendte rapporter under den pågående økningen.

Bynario sier de fant mer enn 50 MacBook-sårbarheter

Det italienske cybersikkerhetsselskapet Bynario skal ha vært først ute med å oppdage de nye begrensningene.

Ifølge Financial Times fant selskapet mer enn 50 potensielle sårbarheter i de nyeste MacBook-operativsystemene i løpet av tre uker ved hjelp av ChatGPT.

Bynario opplyser at ett av funnene omfattet en kjede for privilegieeskalering som kunne gi en angriper full kontroll over en sårbar MacBook. Selskapet sier at de nye rapportbegrensningene i første omgang hindret dem i å rapportere problemet gjennom den vanlige prosessen.

Apple tok senere kontakt med Bynario for å gjennomgå rapportene deres.

Selskapet rapporterte åtte sårbarheter til Apple i 2025 og ytterligere fem i år før Apple innførte de nye begrensningene.

Forskere frykter tregere sikkerhetsrettinger

Apples Security Bounty-program oppfordrer sikkerhetsforskere til å rapportere sårbarheter på en ansvarlig måte. De siste endringene reiser imidlertid spørsmål om også legitime rapporter kan bli forsinket.

Sikkerhetsteam må ofte skille reelle funn fra duplikater, feilaktige påstander og rapporter som mangler dokumenterbar teknisk påvirkning. AI-genererte innsendelser kan øke denne arbeidsmengden betydelig.

Samtidig kan forsinkelser skape problemer dersom en forsker oppdager en sårbarhet med stor sikkerhetsmessig betydning. Apple har tidligere fått kritikk for lange responstider. Nylig uttrykte forskere bekymring for en rapportert svakhet i selskapets Hide My Email-funksjon, som kunne avsløre brukernes virkelige e-postadresser.

Apple må nå balansere to konkurrerende behov. Selskapet må beskytte sikkerhetsteamene sine mot en strøm av rapporter av lav kvalitet, samtidig som seriøse sikkerhetsforskere raskt må kunne rapportere alvorlige sårbarheter.


0 responses to “Apple begrenser rapporter til sikkerhetsprogrammet etter økning i AI-genererte innsendelser”