Apple har infört begränsningar för hur många sårbarhetsrapporter som kan skickas in samt en väntetid på 30 dagar för vissa rapporter efter en ökning av AI-genererade fynd av låg kvalitet.

Begränsningarna gäller forskare som använder Apples interna portal för säkerhetsrapportering. Apple verkar ha infört åtgärden efter att företagets säkerhetsteam tagit emot ett stort antal rapporter som saknade den kvalitet eller de bevis som krävs för en ordentlig utredning.

Förändringarna har väckt oro bland säkerhetsforskare. Samtidigt som Apple vill minska mängden irrelevanta rapporter befarar forskare att begränsningarna kan försena granskningen av allvarliga sårbarheter.

Apple svarar på AI-genererade sårbarhetsrapporter

AI-verktyg kan hjälpa forskare att identifiera potentiella säkerhetsproblem snabbare. Samtidigt kan de också generera felaktiga eller ofullständiga fynd som kräver tidskrävande manuell granskning.

Apple begränsar nu hur många öppna utredningar en forskare får ha samtidigt. Företaget har dessutom infört en väntetid på 30 dagar för nya rapporter via rapporteringssystemet.

Forskare kan kontakta Apple och ansöka om en högre gräns om de har giltiga skäl. De nya reglerna kan dock påverka team som behöver rapportera flera legitima sårbarheter samtidigt.

Apple uppger att varje rapport granskas av människor. Företaget använder samtidigt AI för att hjälpa till att prioritera inkommande rapporter under den nuvarande ökningen.

Bynario säger sig ha hittat över 50 MacBook-sårbarheter

Det italienska cybersäkerhetsföretaget Bynario uppges ha varit först med att uppmärksamma de nya begränsningarna.

Enligt Financial Times hittade företaget över 50 potentiella sårbarheter i de senaste operativsystemen för MacBook inom tre veckor med hjälp av ChatGPT.

Bynario uppger att ett av fynden omfattade en kedja för privilegieeskalering som skulle kunna ge en angripare full kontroll över en sårbar MacBook. Företaget säger att de nya rapportbegränsningarna till en början hindrade dem från att rapportera problemet via den ordinarie processen.

Apple kontaktade senare Bynario för att granska företagets rapporter.

Bynario rapporterade åtta sårbarheter till Apple under 2025 och ytterligare fem i år innan Apple införde de nya begränsningarna.

Forskare oroar sig för långsammare säkerhetsuppdateringar

Apples Security Bounty-program uppmuntrar säkerhetsforskare att rapportera sårbarheter på ett ansvarsfullt sätt. De senaste förändringarna väcker dock frågor om huruvida även legitima rapporter kan få längre handläggningstider.

Säkerhetsteam måste ofta skilja verkliga sårbarheter från dubbletter, felaktiga påståenden och rapporter som saknar reproducerbar teknisk påverkan. AI-genererade rapporter kan öka den arbetsbelastningen avsevärt.

Samtidigt kan förseningar skapa problem om en forskare upptäcker en sårbarhet med stor påverkan. Apple har tidigare fått kritik för långa svarstider. Nyligen uttryckte forskare oro över en rapporterad brist i företagets funktion Hide My Email som skulle kunna avslöja användares riktiga e-postadresser.

Apple måste nu balansera två konkurrerande behov. Företaget behöver skydda sina säkerhetsteam från en flod av lågkvalitativa rapporter, samtidigt som seriösa säkerhetsforskare snabbt måste kunna rapportera allvarliga sårbarheter.


0 svar till ”Apple begränsar rapporter till säkerhetsprogram när AI-genererade inskick ökar”