Η Apple αναγκάστηκε να θέσει περιορισμούς στις αναφορές για κενά ασφαλείας που δέχεται από ερευνητές, καθώς η εσωτερική της πλατφόρμα αξιολόγησης κατακλύστηκε από υποβολές που δημιουργούνται με εργαλεία τεχνητής νοημοσύνης όπως το ChatGPT. Η εξέλιξη έγινε γνωστή μέσα από δημοσίευμα των Financial Times, το οποίο αποκαλύπτει ότι η αμερικανική εταιρεία βρέθηκε αντιμέτωπη με χιλιάδες αναφορές χαμηλής ποιότητας. Πολλές από αυτές, όπως αναφέρεται, προέρχονται από μοντέλα AI που «φαντάζονται» ανύπαρκτες ευπάθειες στα λειτουργικά συστήματα της εταιρείας. Η ρύθμιση εφαρμόζεται ήδη από τον Ιούνιο και έχει προκαλέσει αντιδράσεις στον κλάδο της κυβερνοασφάλειας.
Τι έγινε: Η Apple περιόρισε τις αναφορές λόγω «AI slop»
Σύμφωνα με τα όσα επιβεβαίωσε η ίδια η Apple στους Financial Times, η εταιρεία εισήγαγε από τον Ιούνιο νέους περιορισμούς στις υποβολές μέσω της πλατφόρμας ασφαλείας της. Η διαδικασία αξιολόγησης είχε επιβαρυνθεί σοβαρά από αυτό που η ίδια η εταιρεία χαρακτηρίζει «AI slop» — δηλαδή αναφορές που παράγονται από τεχνητή νοημοσύνη χωρίς επαρκή τεκμηρίωση ή πραγματική βάση. Το νέο σύστημα προβλέπει πλέον ανώτατο όριο στις ανοικτές αναφορές που μπορεί να διατηρεί ταυτόχρονα κάθε ερευνητής, καθώς και περίοδο αναμονής 30 ημερών πριν από κάθε νέα υποβολή. Όσοι ερευνητές χρειάζονται μεγαλύτερο όριο έχουν τη δυνατότητα να υποβάλουν σχετικό αίτημα στην εταιρεία.
Η υπόθεση αναδείχθηκε έπειτα από καταγγελία της ιταλικής νεοφυούς εταιρείας κυβερνοασφάλειας Bynario. Η εταιρεία χρησιμοποίησε το ChatGPT της OpenAI και μέσα σε μόλις τρεις εβδομάδες εντόπισε περισσότερες από 50 πιθανές ευπάθειες στη νεότερη έκδοση του λειτουργικού συστήματος των υπολογιστών Mac. Ανάμεσα στα ευρήματα, όπως υποστηρίζει η Bynario, βρισκόταν και μία ιδιαίτερα σοβαρή αλυσίδα ευπάθειας κλιμάκωσης προνομίων, γνωστή ως privilege escalation exploit chain, η οποία θα μπορούσε να επιτρέψει σε έναν εισβολέα να αποκτήσει πλήρη έλεγχο ενός υπολογιστή Mac. Ωστόσο, η εταιρεία δεν κατάφερε να ενημερώσει εγκαίρως την Apple για το εύρημα, καθώς είχε ήδη εξαντλήσει το όριο αναφορών που επιτρέπει το νέο σύστημα.
Οι αντιδράσεις στον κλάδο για τα κενά ασφαλείας
Ο συνιδρυτής και διευθύνων σύμβουλος της Bynario, Αλφρέντο Πεσόλι, μίλησε στους Financial Times για τη δύσκολη συγκυρία που αντιμετωπίζει ο κλάδος. «Είναι μια πολύ δύσκολη περίοδος για τον κλάδο. Οι κατασκευαστές λογισμικού έχουν κατακλυστεί από τον τεράστιο αριθμό ευπαθειών που εντοπίζονται», δήλωσε χαρακτηριστικά. Η δήλωσή του αναδεικνύει ένα ευρύτερο πρόβλημα που αντιμετωπίζουν πλέον οι μεγάλες τεχνολογικές εταιρείες, καθώς τα εργαλεία τεχνητής νοημοσύνης έχουν διευκολύνει την αναζήτηση ευπαθειών, αλλά ταυτόχρονα έχουν πολλαπλασιάσει τον όγκο των αναφορών που πρέπει να ελεγχθούν χειροκίνητα.
Από την πλευρά της, η Apple εξέδωσε ανακοίνωση προς τους Financial Times, στην οποία εξηγεί τη λογική πίσω από την απόφασή της. «Με τη διαρκώς αυξανόμενη ποσότητα αναφορών ασφαλείας που δημιουργούνται με τη βοήθεια AI σε ολόκληρο τον κλάδο, προσαρμόσαμε πρόσφατα τον αριθμό των νέων αναφορών που μπορεί να έχει ανοικτές ταυτόχρονα ένας ερευνητής», ανέφερε η εταιρεία. Παράλληλα, η Apple διαβεβαίωσε ότι βρίσκεται πλέον σε άμεση επικοινωνία με την Bynario και εξετάζει προσεκτικά τις υποβολές της, προκειμένου να διασφαλιστεί ότι η σοβαρή ευπάθεια που εντοπίστηκε δεν θα μείνει χωρίς αντιμετώπιση.
Τι ακολουθεί για τις αναφορές ευπαθειών
Το νέο σύστημα ορίων που εφάρμοσε η Apple αναμένεται να παραμείνει σε ισχύ, καθώς η εταιρεία αναζητά τρόπους να διαχειριστεί το αυξανόμενο κύμα αναφορών χωρίς να χάνει τις πραγματικά σοβαρές περιπτώσεις κενών ασφαλείας. Η δυνατότητα υποβολής αιτήματος για μεγαλύτερο όριο αναφορών παραμένει ανοικτή για τους ερευνητές που το χρειάζονται, ενώ η υπόθεση της Bynario φαίνεται να αποτελεί δοκιμή για το πώς η εταιρεία θα χειριστεί ανάλογα περιστατικά στο μέλλον.




