Tập đoàn Apple vừa có những điều chỉnh đối với chương trình săn lỗi thưởng (bug bounty program) nhằm đối phó với sự gia tăng đột biến các báo cáo liên quan đến lỗ hổng bảo mật, đặc biệt là những báo cáo được tạo ra bởi trí tuệ nhân tạo (AI).
Theo xác nhận của Apple với tờ The Financial Times, công ty đã áp dụng giới hạn về số lượng báo cáo lỗ hổng bảo mật mở cùng lúc và áp dụng thời gian chờ 30 ngày đối với các báo cáo gửi qua cổng bảo mật nội bộ. Người dùng muốn gửi thêm báo cáo sẽ cần yêu cầu tăng hạn ngạch.
Những thay đổi này, được triển khai từ tháng 6, nhằm giải quyết tình trạng quá tải báo cáo trên toàn ngành công nghệ, vốn bị thúc đẩy bởi các mô hình ngôn ngữ lớn (LLMs) ngày càng mạnh mẽ, có khả năng phát hiện, liên kết và khai thác các lỗ hổng. Điều này khiến các đội ngũ xem xét của Apple gặp khó khăn trong việc theo kịp khối lượng công việc.
Trước đó, Apple cũng đã đẩy nhanh các bản cập nhật bảo mật, như trong iOS 26.5.2, để đối phó với rủi ro an ninh mạng gia tăng từ các công cụ AI. Các bản vá này ban đầu dự kiến sẽ có mặt trong phiên bản 26.6.
Nhiều nhà nghiên cứu đã được Apple ghi nhận công lao trong việc phát hiện lỗ hổng nhờ sử dụng các công cụ AI từ OpenAI, Anthropic, Z.ai và nhiều đơn vị khác. Một số startup an ninh mạng đã báo cáo việc các báo cáo của họ bị chặn sau khi phát hiện ra các lỗ hổng quan trọng, bao gồm cả một chuỗi khai thác leo thang đặc quyền có thể cho phép kẻ tấn công kiểm soát hoàn toàn máy Mac.
Phát biểu về những thay đổi gần đây, Apple cho biết: “Với khối lượng báo cáo bảo mật do AI tạo ra ngày càng tăng trong toàn ngành, chúng tôi gần đây đã điều chỉnh số lượng báo cáo mới mà một nhà nghiên cứu có thể mở cùng một lúc. […] Công ty cũng nhấn mạnh rằng các nhà nghiên cứu “có thể dễ dàng yêu cầu tăng giới hạn này bất cứ lúc nào để đảm bảo các báo cáo quan trọng đến được với đội ngũ bảo mật của chúng tôi”.
Sự kiện này diễn ra không lâu sau khi GitHub cũng giới thiệu hệ thống phân cấp cho chương trình săn lỗi thưởng của riêng mình nhằm hạn chế các báo cáo kém chất lượng do AI tạo ra và phân biệt các báo cáo từ các nhà nghiên cứu bảo mật uy tín.



