ИИ заполняет программы вознаграждений за уязвимости. Apple устанавливает лимиты, Microsoft платит
ИИ научился находить программные ошибки быстрее, чем это могут делать люди, и программы, которые за них платят, испытывают напряжение. За одну неделю три крупнейшие компании пошли тремя разными путями.
Microsoft выплатила рекордную сумму. Apple закрыла доступ к количеству ошибок, которые исследователь может подать. Google тихо пересмотрел всю систему. Все три компании реагировали на один и тот же поток.
Microsoft выплатила более 20 миллионов долларов 562 исследователям за последний год охоты на ошибки, как сообщает The Register, что является рекордом по обоим показателям. Годом ранее сумма составила около 17 миллионов долларов для 344 исследователей. Microsoft обвинила «растущее использование ИИ» в области безопасности в этом росте.
Но это не совсем корректное сравнение: компания также расширила определение того, что считается ошибкой, в середине года.
Apple закрывает дверь
Apple пошла противоположным путем. Она установила лимит и 30-дневный период охлаждения на подачу заявок через свой портал безопасности, и любой, кто хочет подать больше, должен сделать специальный запрос. Изменение произошло потому, что находки, сделанные с помощью ИИ, переполнили ее команды проверки и затопили человеческих исследователей, как сообщает Financial Times.
Стоимость конкретна. Безопасная компания Bynario обнаружила уязвимость macOS высокой степени серьезности, которая позволяла удаленному злоумышленнику создавать файлы с правами root, а затем выполнять команды с правами root. Она не смогла быстро сообщить об ошибке. Она уже достигла лимита Apple после подачи 50 ошибок за три недели, как написано в отчете.
Apple связалась напрямую и исправила это. Изюминка: Bynario нашла ошибку с помощью ИИ.
Google пересматривает сложные ошибки
Google выбрала третий путь. Она перестроила свои правила вознаграждений для Android и Chrome. Теперь она платит большие деньги за сложные, новые уязвимости, которые ИИ все еще не может создать, и меньше за рутинные, которые он теперь может. Она прекращает выплаты за техники, которые «ИИ сделал почти рутинными», как говорится в сообщении. Она также хочет короткие, конкретные воспроизводители, а не длинные описания, которые генерирует ИИ.
Экономика рушится
Общая нить — это деньги. Вознаграждения за ошибки строились вокруг дефицита человеческой экспертизы, и ИИ сделал как нахождение ошибки, так и ее описание дешевыми. Этот же беспорядок отравляет публичную базу данных уязвимостей. ИИ также находит реальные недостатки в больших масштабах и охотится за ошибками так же быстро, как подает шум.
Для защитников это реальная выгода. Охотник за ошибками на базе ИИ помог найти мастер-ключ ко всем базам данных в Azure Cosmos DB от Microsoft. Claude от Anthropic обнаружил недостатки в криптографических алгоритмах, которые эксперты пропустили. Проблема заключается в том, чтобы отделить этот сигнал от потока. Каждая из тройки крупных компаний теперь выбрала свой путь, и ни один из них не выглядит окончательным.
Опубликовано 5 августа 2026 года - 13:07 UTC
Вернуться к началу
Другие статьи
ИИ заполняет программы вознаграждений за уязвимости. Apple устанавливает лимиты, Microsoft платит
Apple ограничила свою программу вознаграждений за уязвимости из-за наплыва отчетов, сгенерированных ИИ, в ту же неделю, когда Microsoft выплатила рекордные 20 миллионов долларов. Google пересмотрела цены, чтобы вознаградить за сложные уязвимости.
