اپل موقتاً تعداد گزارش‌های دریافتی از پژوهشگران را محدود کرده است، زیرا صندوق گزارش‌ها زیرِ بار انبوه گزارش‌های کم‌کیفیت تولیدشده توسط هوش مصنوعی گرفتار شده؛ نتیجه این محدودیت، از دست رفتن فرصت ثبت یک آسیب‌پذیری جدی در macOS بود که یک استارتاپ ایتالیایی آن را کشف کرده بود.

ماجرا چه بود

شرکت Bynario با کمک ChatGPT یک آسیب‌پذیری در macOS پیدا کرد که می‌توانست به مهاجمان کنترل کامل دستگاه را بدهد. وقتی تیم خواست این باگ را از طریق برنامه جایزه باگ اپل گزارش کند، با پیام قطع دریافت یا محدودیت ارسال مواجه شد و نتوانست گزارش را ثبت کند. مدیرعامل Bynario، آلِفردو پزولی، ارزش بازار سیاه این آسیب‌پذیری را بین 100,000 تا 200,000 دلار برآورد کرده است. پس از این رخداد، اپل با Bynario تماس گرفت.

چرا صندوق گزارش‌ها تحت‌فشار قرار گرفت

ورود انبوه گزارش‌های تولیدشده توسط مدل‌های زبانی سرعت پالایش و بررسی را کاهش داده است. بسیاری از این گزارش‌ها شامل آسیب‌پذیری‌های موهوم یا جزئیات نادرست (hallucination) بودند و زمان و منابع بررسی را مصرف می‌کردند. برنامه‌های جایزه باگ که برای تعامل سازنده با جامعه پژوهشگران طراحی شده‌اند، اکنون با سیلی از گزارش‌ها روبه‌رو شده‌اند که روند اولویت‌بندی و ارزیابی را کند کرده است.

اپل هم از هوش مصنوعی استفاده می‌کند

هم‌زمان اپل از ابزارهای هوش مصنوعی شرکت‌هایی مانند Anthropic و OpenAI برای کشف آسیب‌پذیری‌ها بهره می‌برد و گزارش شده که به‌روزرسانی‌های اخیر شامل پنج برابر اصلاحات امنیتی بیشتر از معمول بوده‌اند. این تضاد — استفاده داخلی از AI و هم‌زمان مقابله با سیل گزارش‌های خارجیِ تولیدشده توسط AI — سوال مهمی پیش می‌آورد: روند کشف و گزارش آسیب‌پذیری‌ها چگونه تغییر خواهد کرد؟

پیامدها برای برنامه‌های جایزه باگ

  • جوایز باگ پیش‌تر نقش کلیدی در کشف آسیب‌پذیری‌ها داشتند، اما حالا بخش بزرگی از کار به فرآیند «اعتبارسنجی پرسرعت» تبدیل شده است؛ توصیفی که راف پیلینگ از شرکت Sophos مطرح کرده است.
  • وقتی صندوق‌ها پر یا کند شوند، پژوهشگران حرفه‌ای ممکن است نتوانند کشف‌های مهم را سریعاً گزارش دهند؛ این وضعیت انگیزه مالی و شفافیت را کاهش می‌دهد.
  • شرکت‌ها دو گزینه اصلی دارند: افزایش بودجه و تیم‌های بررسی انسانی یا اتکا به سامانه‌های خودکار برای کشف و اولویت‌بندی آسیب‌پذیری‌ها—هر یک هزینه‌ها و ریسک‌های خود را دارد.

پیشنهادها برای مدیریت سیل گزارش‌های تولیدشده توسط AI

برای کاهش اثر منفی این موج گزارش‌ها می‌توان سازوکارهای زیر را در نظر گرفت:

  • سامانه اعتبارسنجی اولیه خودکار که گزارش‌ها را طبق قالب‌های فنی استاندارد و شواهد قابل بازتولید غربال کند.
  • سیستم امتیازدهی و اعتبار پژوهشگر که گزارش‌های ارسال‌شده از پژوهشگران شناخته‌شده را در اولویت بررسی قرار دهد.
  • محدودیت‌های هوشمند نرخ ارسال به‌جای مسدودسازی کلی، تا ارسال گزارش‌های باکیفیت حفظ شود.
  • ترکیب انسان و ماشین؛ بهره‌گیری از هوش مصنوعی برای پیش‌ارزیابی و از کارشناسان انسانی برای تصمیم‌گیری نهایی و برچسب‌گذاری پیچیدگی‌ها.
  • شفافیت در فرآیند؛ اطلاع‌رسانی به جامعه پژوهشگران درباره معیارهای ارزیابی و دلایل رد گزارش‌ها تا تلاش‌های دوباره و هدررفت منابع کاهش یابد.

چشم‌انداز

این تجربه نشان می‌دهد هوش مصنوعی هم می‌تواند ابزار مؤثر کشف آسیب‌پذیری باشد و هم منبع نویز در کانال‌های گزارش‌دهی. گذار به سازوکارهای ترکیبی که از قدرت پردازش AI برای پالایش و از داوری انسانی برای اعتبارسنجی استفاده کنند، منطقی به نظر می‌رسد. شرکت‌های بزرگ ممکن است بخش بیشتری از فرایند کشف را درون‌سازمانی کنند، اما بدون تعامل با جامعه پژوهشگران، دو طرف فرصت‌های ارزشمندی را از دست می‌دهند.

نکته عملی: هنگام گزارش آسیب‌پذیری، روی قابلیت بازتولید، نمونه‌های exploit و شرح گام‌به‌گام تمرکز کنید؛ این موارد شانس پذیرش گزارش را به‌طرز چشمگیری افزایش می‌دهند.

گزارش‌های تولیدشده توسط هوش مصنوعی نشان می‌دهند چگونه یک فناوری می‌تواند هم مشکل بسازد و هم راه‌حل ارائه کند؛ اکنون وظیفه صنعت است که ساختارهایی مناسب برای تحمل این موج جدید بسازد.