Sampah AI Menyumbat Program Bug Bounty Apple, Menutupi Celah macOS Senilai $200 Ribu

Lonjakan AI generatif menciptakan garis depan yang tidak terduga dalam keamanan siber, di mana laporan otomatis berkualitas rendah membanjiri alur pengungkapan kerentanan tradisional. Sebuah celah macOS yang signifikan, dengan nilai hingga $200.000, baru-baru ini tidak terlaporkan karena kuota pengiriman bug bounty Apple telah habis oleh "sampah AI" (AI slop).

Biaya "Sampah AI" dalam Keamanan Siber

Seiring dengan semakin mudahnya akses ke Large Language Models (LLM), gelombang baru penelitian keamanan "berupaya rendah" (low-effort) telah muncul. Peneliti keamanan semakin banyak menggunakan AI untuk menghasilkan laporan bug dalam volume besar, yang banyak di antaranya mengandung kerentanan "halusinasi"—kesalahan teknis di mana AI salah mengidentifikasi celah keamanan yang sebenarnya tidak ada.

Banjir data otomatis berkualitas rendah ini telah memaksa Apple untuk menerapkan langkah-langkah drastis guna melindungi sumber daya tekniknya. Untuk mengelola gangguan tersebut, Apple kini membatasi jumlah laporan bug yang dapat dikirimkan oleh peneliti dan memberlakukan masa tunggu (cooldown period) wajib selama 30 hari di antara setiap pengiriman. Meskipun dimaksudkan untuk menjaga efisiensi alur kerja, pembatasan ini menciptakan titik buta yang berbahaya dalam ekosistem tersebut.

Kerentanan Senilai $200.000 yang Terbungkam oleh Kuota

Konsekuensi nyata dari hambatan ini disoroti oleh startup keamanan siber asal Italia, Bynario. Perusahaan tersebut menemukan kerentanan macOS kritis yang mampu memberikan kendali penuh kepada penyerang atas mesin target. Terlepas dari parahnya celah tersebut, Bynario tidak dapat melaporkannya melalui saluran resmi Apple karena kuota pengiriman telah habis digunakan oleh peneliti lain.

Alfredo Pesoli, CEO Bynario, memperkirakan nilai pasar gelap dari kerentanan spesifik ini berada di antara $100.000 dan $200.000. Meskipun Apple telah menghubungi Bynario setelah laporan tersebut, insiden ini menyoroti risiko sistemik yang terus berkembang: ketika gangguan otomatis menghalangi pelaporan bug berdampak tinggi, seluruh basis pengguna tetap terpapar ancaman zero-day.

Pergeseran Menuju Pertahanan Berbasis AI

Pertarungan melawan gangguan yang dihasilkan AI mendorong pergeseran dalam cara perusahaan Big Tech menangani manajemen kerentanan. Sementara peneliti eksternal kesulitan dengan pembatasan pengiriman, Apple justru memperkuat kemampuan AI internalnya. Perusahaan tersebut saat ini memanfaatkan model dari Anthropic dan OpenAI untuk berburu kerentanan secara proaktif di dalam basis kode mereka sendiri.

Tren ini menunjukkan evolusi mendasar dalam lanskap bug bounty. Seperti yang dicatat oleh Rafe Pilling dari Sophos, peran program bug bounty bergeser dari sekadar menemukan kerentanan menjadi memvalidasinya "dengan kecepatan mesin." Kita memasuki era di mana tantangan utama bagi tim keamanan bukan lagi sekadar menemukan bug, melainkan membedakan antara eksploitasi asli dan halusinasi frekuensi tinggi dari AI generatif.

Poin-Poin Penting

  • Hambatan Sistemik: Laporan bug "halusinasi" yang dihasilkan AI memaksa perusahaan seperti Apple untuk menerapkan pembatasan pengiriman dan masa tunggu, yang secara tidak sengaja dapat menghalangi pelaporan celah kritis bernilai tinggi.
  • Dampak Ekonomi: Kerentanan dengan tingkat keparahan tinggi, seperti celah macOS yang ditemukan oleh Bynario, memiliki valuasi pasar gelap yang masif (hingga $200.000), sehingga keterlambatan penemuannya menjadi risiko finansial dan keamanan yang signifikan.
  • Masa Depan Penemuan: Raksasa teknologi semakin beralih ke perburuan kerentanan internal berbasis AI (menggunakan model dari OpenAI dan Anthropic) untuk melawan gangguan dan kecepatan ancaman eksternal yang otomatis.