Apple, yapay zeka araçlarıyla oluşturulan güvenlik açığı bildirimlerindeki artışın ardından bug bounty programında değişikliğe gitti. Şirket, araştırmacıların aynı anda açık tutabileceği yeni bildirimlerin sayısını sınırlandırırken gönderimler için 30 günlük bir bekleme süresi de uygulamaya başladı. Haziran ayında devreye alınan sistem kapsamında araştırmacıların belirlenen kotayı aşabilmek için ek kapasite talebinde bulunması gerekiyor. Apple, kritik güvenlik açıklarının ekiplere ulaşmasını sağlamak amacıyla araştırmacıların kota artışı talep edebileceğini belirtiyor. Şirketin bu kararı, büyük dil modellerinin güvenlik açıklarını bulma, farklı açıkları bir saldırı zinciri hâline getirme ve bunlardan yararlanma konusunda giderek daha yetenekli hâle gelmesiyle bağlantılı. Ancak yapay zeka araçlarının ürettiği doğrulanmamış, hatalı veya düşük kaliteli raporlar da güvenlik ekiplerinin incelemesi gereken bildirim sayısını ciddi biçimde artırıyor. Öte yandan yeni sistemle beraber, gerçek güvenlik açıkları da bildirim sınırlarına takılabiliyor. Yedi kişilik siber güvenlik girişimi Bynario, geçen yıl Apple’a sekiz, bu yıl ise beş güvenlik açığı bildirdi. Geçen yıl bildirilen açıklardan biri kasım ayında yayımlanan bir yazılım güncellemesiyle giderildi. Neowin’in paylaştıklarına göre güvenlik araştırmalarında ChatGPT’den yararlanan Bynario, bir saldırganın Mac üzerinde tam kontrol elde etmesini sağlayabilecek bir yetki yükseltme zinciri de keşfetti. Ancak girişimin yeni bildirimleri, getirilen kota nedeniyle engellendi. Apple’ın daha sonra Bynario ile iletişime geçtiği ve girişimin bulgularını incelemeye başladığı belirtiliyor. Yapay zeka tarafından oluşturulan bildirimlerin tamamının düşük kaliteli olmadığını da belirtmekte fayda var. Hatta Apple, kısa süre önce yayımladığı güvenlik güncellemelerinde OpenAI, Anthropic ve Z.ai gibi şirketlerin yapay zeka araçlarından yararlanan araştırmacılara da teşekkür etmişti. Şirket ayrıca başlangıçta iOS 26.6 ile yayımlanması planlanan bazı güvenlik düzeltmelerini öne çekerek iOS 26.5.2 sürümüne dahil etmişti. Apple’ın teşekkür ettiği ekiplerden Calif.io, Anthropic’in Mythos Preview modelini kullanarak M5 işlemcili bir sistemde çalışan macOS çekirdek bellek bozulması istismarını beş gün içinde geliştirdiğini açıklamıştı. Apple, yapay zeka destekli güvenlik bildirimlerinin yarattığı sorunla karşılaşan tek şirket değil. GitHub da kısa süre önce doğrulanmış güvenlik araştırmacılarını ayırmak ve düşük kaliteli yapay zeka bildirimlerini azaltmak amacıyla bug bounty programında kademeli bir sisteme geçti. Yapay zeka araçlarının güvenlik açığı bulmayı kolaylaştırmasının, şirketlerin önündeki temel sorunu keşiften ziyade doğrulamaya doğru kaydırdığını söylemek mümkün.
Bak şimdi, Apple’ın bu hamlesiyle birlikte sektör ne şekilde tepki verecek, merak ediyorsun?
Kaynak: Orijinal Haber