AI Slop ने Apple के Bug Bounty Program को बाधित किया, $200K की macOS खामी छिपी रह गई

जनरेटिव AI का उभार साइबर सुरक्षा में एक अप्रत्याशित मोर्चा बना रहा है, क्योंकि कम गुणवत्ता वाली, स्वचालित रिपोर्ट पारंपरिक भेद्यता प्रकटीकरण पाइपलाइनों (vulnerability disclosure pipelines) को प्रभावित कर रही हैं। $200,000 तक मूल्य वाली एक महत्वपूर्ण macOS खामी हाल ही में रिपोर्ट नहीं हो सकी क्योंकि "AI slop" के कारण Apple का bug bounty सबमिशन कोटा समाप्त हो गया था।

साइबर सुरक्षा में "AI Slop" की लागत

जैसे-जैसे Large Language Models (LLMs) अधिक सुलभ होते जा रहे हैं, "कम मेहनत वाले" सुरक्षा अनुसंधान की एक नई लहर उभरी है। सुरक्षा शोधकर्ता बड़ी मात्रा में बग रिपोर्ट तैयार करने के लिए तेजी से AI का उपयोग कर रहे हैं, जिनमें से कई में "hallucinated" (भ्रमित) भेद्यताएँ होती हैं—ये ऐसी तकनीकी त्रुटियाँ हैं जहाँ AI गलत तरीके से एक गैर-मौजूद सुरक्षा खामी की पहचान कर लेता है।

स्वचालित, कम गुणवत्ता वाले डेटा के इस प्रवाह ने Apple को अपने इंजीनियरिंग संसाधनों की रक्षा के लिए कड़े कदम उठाने के लिए मजबूर कर दिया है। इस शोर (noise) को प्रबंधित करने के लिए, Apple अब शोधकर्ताओं द्वारा सबमिट की जा सकने वाली बग रिपोर्टों की संख्या पर सीमा लगा रहा है और सबमिशन के बीच एक अनिवार्य 30-दिवसीय कूलडाउन अवधि लागू कर रहा है। हालांकि इनका उद्देश्य पाइपलाइन दक्षता बनाए रखना है, लेकिन ये प्रतिबंध इकोसिस्टम में खतरनाक ब्लाइंड स्पॉट पैदा कर रहे हैं।

कोटा के कारण शांत हुई $200,000 की भेद्यता

इस बाधा के वास्तविक परिणामों को इतालवी साइबर सुरक्षा स्टार्टअप Bynario ने उजागर किया। फर्म ने एक महत्वपूर्ण macOS भेद्यता की खोज की जो हमलावरों को लक्षित मशीन पर पूर्ण नियंत्रण देने में सक्षम थी। खामी की गंभीरता के बावजूद, Bynario इसे Apple के आधिकारिक चैनलों के माध्यम से रिपोर्ट करने में असमर्थ रहा क्योंकि अन्य शोधकर्ताओं द्वारा सबमिशन कोटा पहले ही पूरा किया जा चुका था।

Bynario के CEO, Alfredo Pesoli, इस विशिष्ट भेद्यता के ब्लैक-मार्केट मूल्य का अनुमान $100,000 और $200,000 के बीच लगाते हैं। हालांकि रिपोर्टों के बाद Apple ने Bynario से संपर्क किया है, लेकिन यह घटना एक बढ़ते प्रणालीगत जोखिम को रेखांकित करती है: जब स्वचालित शोर (noise) उच्च-प्रभाव वाले बग्स की रिपोर्टिंग को रोकता है, तो पूरा उपयोगकर्ता आधार zero-day खतरों के प्रति असुरक्षित बना रहता है।

AI-संचालित रक्षा की ओर बदलाव

AI-जनित शोर के खिलाफ लड़ाई इस बात में बदलाव ला रही है कि बिग टेक कंपनियाँ भेद्यता प्रबंधन (vulnerability management) के प्रति कैसे दृष्टिकोण अपनाती हैं। जबकि बाहरी शोधकर्ता सबमिशन कैप के साथ संघर्ष कर रहे हैं, Apple अपनी आंतरिक AI क्षमताओं पर अधिक जोर दे रहा है। कंपनी वर्तमान में अपने स्वयं के कोडबेस के भीतर भेद्यता की सक्रिय रूप से तलाश करने के लिए Anthropic और OpenAI के मॉडलों का लाभ उठा रही है।

यह रुझान बग बाउंटी परिदृश्य में एक मौलिक विकास का सुझाव देता है। जैसा कि Sophos के Rafe Pilling ने उल्लेख किया, बग बाउंटी कार्यक्रमों की भूमिका भेद्यता खोजने से बदलकर उन्हें "मशीन की गति से" सत्यापित करने की ओर बढ़ रही है। हम एक ऐसे युग में प्रवेश कर रहे हैं जहाँ सुरक्षा टीमों के लिए प्राथमिक चुनौती अब केवल बग ढूंढना नहीं है, बल्कि वास्तविक शोषण (exploits) और जनरेटिव AI के उच्च-आवृत्ति वाले भ्रम (hallucinations) के बीच अंतर करना है।

मुख्य बातें

  • प्रणालीगत बाधाएं (Systemic Bottlenecks): AI-जनित "hallucinated" बग रिपोर्ट Apple जैसी कंपनियों को सबमिशन कैप और कूलडाउन अवधि लागू करने के लिए मजबूर कर रही हैं, जो अनजाने में महत्वपूर्ण, उच्च-मूल्य वाली खामियों की रिपोर्टिंग को रोक सकती हैं।
  • आर्थिक प्रभाव: उच्च-गंभीरता वाली भेद्यताएँ, जैसे कि Bynario द्वारा खोजी गई macOS खामी, भारी ब्लैक-मार्केट मूल्यांकन ($200,000 तक) रखती हैं, जिससे उनकी देरी से खोज एक महत्वपूर्ण वित्तीय और सुरक्षा जोखिम बन जाती है।
  • खोज का भविष्य: टेक दिग्गज स्वचालित बाहरी खतरों के शोर और गति से निपटने के लिए तेजी से आंतरिक, AI-संचालित भेद्यता खोज (OpenAI और Anthropic के मॉडलों का उपयोग करके) की ओर बढ़ रहे हैं।