Apple har indført begrænsninger på, hvor mange sårbarhedsrapporter der kan indsendes, samt en ventetid på 30 dage for visse rapporter efter en stigning i AI-genererede fund af lav kvalitet.
Begrænsningerne gælder forskere, der bruger Apples interne portal til sikkerhedsrapportering. Apple ser ud til at have indført tiltaget, efter at virksomhedens sikkerhedsteams modtog et stort antal rapporter, som manglede den kvalitet eller dokumentation, der er nødvendig for en grundig undersøgelse.
Ændringerne har skabt bekymring blandt sikkerhedsforskere. Selvom Apple ønsker at reducere mængden af irrelevante rapporter, frygter forskerne, at begrænsningerne kan forsinke behandlingen af alvorlige sårbarheder.
Apple reagerer på AI-genererede sårbarhedsrapporter
AI-værktøjer kan hjælpe forskere med hurtigere at identificere potentielle sikkerhedsproblemer. De kan dog også generere unøjagtige eller ufuldstændige fund, som kræver tidskrævende manuel gennemgang.
Apple begrænser nu, hvor mange åbne undersøgelser en forsker kan have ad gangen. Virksomheden har desuden indført en ventetid på 30 dage for nye indsendelser via rapporteringssystemet.
Forskere kan kontakte Apple og anmode om en højere grænse, hvis de har en gyldig begrundelse. De nye regler kan dog påvirke teams, der ønsker at indsende flere legitime rapporter på én gang.
Apple oplyser, at alle rapporter gennemgås af mennesker. Samtidig anvender virksomheden AI til at prioritere indsendte rapporter under den nuværende stigning.
Bynario siger, at de fandt mere end 50 MacBook-sårbarheder
Det italienske cybersikkerhedsfirma Bynario var angiveligt det første til at opdage de nye begrænsninger.
Ifølge Financial Times fandt virksomheden mere end 50 potentielle sårbarheder i de nyeste MacBook-operativsystemer i løbet af tre uger ved hjælp af ChatGPT.
Bynario oplyser, at et af fundene omfattede en kæde til privilegieeskalering, som kunne give en angriber fuld kontrol over en sårbar MacBook. Virksomheden siger, at de nye rapportbegrænsninger i første omgang forhindrede dem i at indberette problemet gennem den normale proces.
Apple kontaktede senere Bynario for at gennemgå virksomhedens indsendelser.
Virksomheden rapporterede otte sårbarheder til Apple i 2025 og yderligere fem i år, før Apple indførte de nye begrænsninger.
Forskere frygter langsommere sikkerhedsrettelser
Apples Security Bounty-program opfordrer sikkerhedsforskere til at rapportere sårbarheder på en ansvarlig måde. De seneste ændringer rejser dog spørgsmål om, hvorvidt også legitime rapporter kan blive forsinket.
Sikkerhedsteams skal ofte skelne mellem reelle fund, dubletter, fejlagtige påstande og rapporter uden dokumenterbar teknisk påvirkning. AI-genererede indsendelser kan øge denne arbejdsbyrde betydeligt.
Samtidig kan forsinkelser skabe problemer, hvis en forsker opdager en sårbarhed med stor betydning. Apple har tidligere fået kritik for lange svartider. For nylig udtrykte forskere bekymring over en rapporteret fejl i virksomhedens Hide My Email-funktion, som kunne afsløre brugernes rigtige e-mailadresser.
Apple skal nu balancere to modsatrettede behov. Virksomheden skal beskytte sine sikkerhedsteams mod en strøm af rapporter af lav kvalitet, samtidig med at troværdige sikkerhedsforskere hurtigt skal kunne indberette alvorlige sårbarheder.


0 svar til “Apple begrænser rapporter til sikkerhedsprogrammet efter stigning i AI-genererede indsendelser”