Microsoft выплатила рекордную сумму. Apple ограничила количество уязвимостей, которые может отправить один исследователь. Google тихо пересмотрела всю ценовую политику. Все трое отреагировали на один и тот же поток.
Как сообщило издание The Register, за последний год выплаты Microsoft в рамках программы вознаграждений составили более 20 млн долларов, которые распределили между 562 исследователями — это рекорд по обоим показателям. Годом ранее компания выплатила около 17 млн долларов 344 исследователям. В Microsoft объяснили этот всплеск «растущим использованием ИИ» в исследованиях безопасности.
Но сравнение не совсем корректное: ровно посреди года компания также расширила перечень того, что считается уязвимостью.
Apple закрывает двери
Apple пошла по противоположному пути. Компания установила лимит и 30-дневный период охлаждения для заявок через свой портал безопасности, а любой желающий подать больше отчетов должен сделать специальный запрос. Как сообщила Financial Times, это изменение было введено потому, что находки на базе ИИ перегрузили команды проверки и заглушили отчеты живых исследователей.
Цена вопроса вполне осязаема. Специалисты по безопасности из компании Bynario обнаружили критическую уязвимость в macOS, которая позволяла удаленному злоумышленнику создавать файлы с правами root, а затем выполнять команды с этими же привилегиями. Они не смогли быстро сообщить об ошибке, написали они, так как уже исчерпали лимит Apple, отправив 50 багов за три недели.
Apple вышла на связь напрямую и выпустила патч. Ирония судьбы заключается в том, что Bynario обнаружила эту уязвимость с помощью ИИ.
Google меняет расценки на сложные баги
Google выбрала третий путь, пересмотрев правила вознаграждений для Android и Chrome. Теперь компания платит крупные суммы за сложные, нестандартные эксплойты, которые ИИ пока не в состоянии создавать, и меньше — за рутинные ошибки, с которыми он теперь справляется. Компания заявила, что отказывается от бонусов за техники, которые «ИИ сделал практически рутинными». Кроме того, им нужны короткие и конкретные репродьюсеры (скрипты воспроизведения), а не пространные описания, которые штампует ИИ.
Экономика трещит по швам
Общий знаменатель во всей этой истории — деньги. Программы выплаты вознаграждений за баги строились вокруг дефицитной человеческой экспертизы, а ИИ сделал дешевым как поиск уязвимостей, так и их описание. Этот же информационный мусор засоряет публичную базу данных уязвимостей. При этом ИИ находит реальные уязвимости в промышленных масштабах и ищет баги так же быстро, как генерирует информационный шум.
Для защитников польза вполне реальна. Охотник за багами на базе ИИ помог обнаружить мастер-ключ ко всем базам данных в Azure Cosmos DB от Microsoft. Модель Claude от Anthropic выявила уязвимости в криптографических алгоритмах, которые пропускали эксперты-люди. Проблема заключается в том, чтобы отделить полезный сигнал от этого потока. Каждая из трех крупнейших компаний теперь выбрала свой способ справиться с ситуацией, и ни один из них пока не выглядит окончательным.
Опубликовано 5 августа 2026 - 06:07 Наверх



