Apple

ИИ затапливает программы поиска уязвимостей. Microsoft выплатила рекордную сумму, а Apple закрыла двери

Искусственный интеллект научился находить программные ошибки быстрее людей, и платформы выплаты вознаграждений за баги начинают давать сбой. Всего за одну неделю три технологических гиганта выбрали три совершенно разных пути.

ИИ затапливает программы поиска уязвимостей. Microsoft выплатила рекордную сумму, а Apple закрыла двери

Microsoft выплатила рекордную сумму. Apple ограничила количество уязвимостей, которые может отправить один исследователь. Google тихо пересмотрела всю ценовую политику. Все трое отреагировали на один и тот же поток.

Как сообщило издание The Register, за последний год выплаты Microsoft в рамках программы вознаграждений составили более 20 млн долларов, которые распределили между 562 исследователями — это рекорд по обоим показателям. Годом ранее компания выплатила около 17 млн долларов 344 исследователям. В Microsoft объяснили этот всплеск «растущим использованием ИИ» в исследованиях безопасности.

Но сравнение не совсем корректное: ровно посреди года компания также расширила перечень того, что считается уязвимостью.

Apple закрывает двери

Apple пошла по противоположному пути. Компания установила лимит и 30-дневный период охлаждения для заявок через свой портал безопасности, а любой желающий подать больше отчетов должен сделать специальный запрос. Как сообщила Financial Times, это изменение было введено потому, что находки на базе ИИ перегрузили команды проверки и заглушили отчеты живых исследователей.

Цена вопроса вполне осязаема. Специалисты по безопасности из компании Bynario обнаружили критическую уязвимость в macOS, которая позволяла удаленному злоумышленнику создавать файлы с правами root, а затем выполнять команды с этими же привилегиями. Они не смогли быстро сообщить об ошибке, написали они, так как уже исчерпали лимит Apple, отправив 50 багов за три недели.

Apple вышла на связь напрямую и выпустила патч. Ирония судьбы заключается в том, что Bynario обнаружила эту уязвимость с помощью ИИ.

Google меняет расценки на сложные баги

Google выбрала третий путь, пересмотрев правила вознаграждений для Android и Chrome. Теперь компания платит крупные суммы за сложные, нестандартные эксплойты, которые ИИ пока не в состоянии создавать, и меньше — за рутинные ошибки, с которыми он теперь справляется. Компания заявила, что отказывается от бонусов за техники, которые «ИИ сделал практически рутинными». Кроме того, им нужны короткие и конкретные репродьюсеры (скрипты воспроизведения), а не пространные описания, которые штампует ИИ.

Экономика трещит по швам

Общий знаменатель во всей этой истории — деньги. Программы выплаты вознаграждений за баги строились вокруг дефицитной человеческой экспертизы, а ИИ сделал дешевым как поиск уязвимостей, так и их описание. Этот же информационный мусор засоряет публичную базу данных уязвимостей. При этом ИИ находит реальные уязвимости в промышленных масштабах и ищет баги так же быстро, как генерирует информационный шум.

Для защитников польза вполне реальна. Охотник за багами на базе ИИ помог обнаружить мастер-ключ ко всем базам данных в Azure Cosmos DB от Microsoft. Модель Claude от Anthropic выявила уязвимости в криптографических алгоритмах, которые пропускали эксперты-люди. Проблема заключается в том, чтобы отделить полезный сигнал от этого потока. Каждая из трех крупнейших компаний теперь выбрала свой способ справиться с ситуацией, и ни один из них пока не выглядит окончательным.

Опубликовано 5 августа 2026 - 06:07 Наверх