Apple-ийн Bug Bounty Хөтөлбөр "AI Slop"-д Дарагдав: Хиймэл Алдааны Тайлангуудаас Болж Мэдээлэх Эрхийг Хязгаарлалаа
Генератив хиймэл интеллект (AI) хөгжихийн хэрээр программ хөгжүүлэлт болон кибер аюулгүй байдлын салбарт томоохон дэвшил гарч байгаа билээ. Гэвч үүний сөрөг үр дагавар болох "AI Slop" буюу AI-аар их хэмжээгээр үйлдвэрлэсэн чанаргүй, хиймэл агуулга аюулгүй байдлын судалгааны салбарыг сандаргаж эхэллээ. Apple компани өөрийн Apple Security Bounty хөтөлбөртөө шинээр хязгаарлалт тогтоож, хөгжүүлэгчид болон аюулгүй байдлын шинжээчдийн илгээх мэдээллийн тоонд квот заан, 30 хоногийн "cool-off" буюу амралтын горим нэвтрүүлснээ албан ёсоор мэдэгдлээ.
AI Slop гэж юу вэ, Bug Bounty салбарт ямар аюул тарив?
Сүүлийн үед сонирхогч хакерууд болон аюулгүй байдлын шинжээчид GPT-5.5, Claude зэрэг томоохон хэлний загваруудыг (LLM) ашиглан системээс алдаа хайх, улмаар мэдээлэх үйл ажиллагаагаа бүрэн автоматжуулж эхэлсэн. AI нь кодыг шинжлэн, эмзэг байдлын тайланг (vulnerability report) ердөө хэдхэн секундэд үүсгэж чаддаг.
Гэвч энд гол асуудал үүсч байна: AI нь ихэнх тохиолдолд байхгүй алдааг байгаа мэт "галлюцинаци" (hallucination) хийн зохиож, маш үнэмшилтэй тайлан бэлтгэдэг. Уламжлалт спамтай харьцуулахад эдгээр "AI Slop" тайлангууд нь:
- Синтаксийн хувьд зөв кодтой,
- Бодит систем болон API дуудлагуудыг эш татсан,
- Дарааллаар нь дагаж турших PoC (Proof of Concept) ба заавартай,
- Техникийн өндөр түвшний тайлбартай байдаг.
Үүний улмаас Apple-ийн аюулгүй байдлын инженерүүд тухайн систем дээр туршилтын орчин (test environment) бэлдэж, алдааг давтан шалгахад олон цаг зарцуулдаг бөгөөд төгсгөлд нь уг алдаа огт байхгүй, хиймэл болохыг олж хардаг байна.
Bynario стартапын кейс ба Квот хязгаарлалт
Financial Times-ийн мэдээлснээр, Италийн аюулгүй байдлын Bynario стартап GPT-5.5 дээр суурилсан AI сканер ашиглан ердөө 3 долоо хоногийн дотор macOS системийн 50 гаруй алдааны тайланг Apple руу автоматаар илгээжээ. Харьцуулбал, тэд 2025 оноос 2026 оны эхэн үе хүртэл гар аргаар ердөө 13 тайлан илгээж байжээ.
Bynario Apple-ийн системээс шинээр нэвтрүүлсэн "квот хязгаарлалт"-тай тулгарч, цааш тайлан илгээх боломжгүй болсон байна. Тэд үнэхээр бодит macOS-ийн privilege escalation (эрх ахиулах) критический алдаа олсон гэж мэдээлсэн боловч систем квотдоо тулсан тул шууд мэдээлж чадалгүй саатжээ.
Apple-ийн шинээр тогтоосон дүрмээр:
- Нэг шинжээч эсвэл багаас нэг дор хүлээн авах нээлттэй тайлангийн тоонд хязгаар заасан,
- Квотдоо хүрсэн тохиолдолд 30 хоногийн Cool-off хугацаа ажиллана,
- Тодорхойгүй, туршиж баталгаажуулаагүй AI тайлан олон дахин илгээсэн тохиолдолд тухайн хэрэглэгчийн акаунтыг 180 хүртэл хоногоор хаах буюу хөтөлбөрөөс бүрмөсөн хасна.
AI ба Хөгжүүлэгчдийн Ирээдүй: AI-д найдах уу, баталгаажуулах уу?
Apple-ийн энэхүү алхам нь зөвхөн тэдний хөтөлбөрөөр хязгаарлагдахгүй. GitHub болон бусад томоохон технологийн компаниуд Bug Bounty хөтөлбөртөө AI-аар генераци хийсэн тайлангуудыг шүүх, баталгаажуулаагүй агуулгыг хязгаарлах шаталсан системүүдийг дараалан нэвтрүүлж байна.
Тохиромжтой хэрэглэвэл AI нь аюулгүй байдлын судалгаанд асар том түлхэц болж байгаа. Apple саяхан гарсан iOS болон macOS-ийн аюулгүй байдлын шинэчлэлтүүддээ Anthropic-ийн Claude болон OpenAI-ийн Codex Security ашиглан алдаа илрүүлсэн судалгааны багуудад талархал илэрхийлж байсан. Гол ялгаа нь: AI-ийг туслах хэрэгсэл болгон ашиглаж, бодит байдал дээр заавал хүн өөрөө код болон эмзэг байдлыг баталгаажуулах (human-in-the-loop) шаардлагатай гэдгийг энэхүү үйл явдал харууллаа.
Хөгжүүлэгчид болон Security Researcher-үүдийн хувьд AI-аар код эсвэл тайлан үүсгэхэд маш хялбар болсон ч, чанарын хяналт болон хариуцлага нь эцэстээ инженер дээр л үлдэнэ гэдгийг санахад илүүдэхгүй.
Эх сурвалж: Financial Times, Bitdefender, MacRumors, eSecurity Planet
Сэтгэгдэл
Ачаалж байна...