AI Slop سے ایپل کا بگ باؤنٹی پروگرام متاثر، 200,000 ڈالر کا macOS کا نقص چھپ گیا
جنریٹیو AI کا بڑھتا ہوا رجحان سائبر سیکیورٹی میں ایک غیر متوقع نیا محاذ پیدا کر رہا ہے، کیونکہ کم معیار کی خودکار رپورٹس روایتی 'vulnerability disclosure pipelines' پر بوجھ ڈال رہی ہیں۔ macOS کا ایک اہم نقص، جس کی مالیت 200,000 ڈالر تک ہے، حال ہی میں رپورٹ نہیں ہو سکا کیونکہ ایپل کے بگ باؤنٹی جمع کروانے کا کوٹہ "AI slop" کی وجہ سے ختم ہو چکا تھا۔
سائبر سیکیورٹی میں "AI Slop" کی قیمت
جیسے جیسے لارج لینگویج ماڈلز (LLMs) تک رسائی آسان ہو رہی ہے، سیکیورٹی ریسرچ کی ایک نئی لہر "کم محنت" (low-effort) کے ساتھ سامنے آئی ہے۔ سیکیورٹی محققین بڑی تعداد میں بگ رپورٹس تیار کرنے کے لیے تیزی سے AI کا استعمال کر رہے ہیں، جن میں سے بہت سی رپورٹس میں "hallucinated" کمزوریاں ہوتی ہیں—یعنی ایسی تکنیکی غلطیاں جہاں AI غلطی سے کسی غیر موجود سیکیورٹی نقص کی نشاندہی کرتا ہے۔
خودکار اور کم معیار کے ڈیٹا کے اس سیلاب نے ایپل کو اپنے انجینئرنگ وسائل کے تحفظ کے لیے سخت اقدامات کرنے پر مجبور کر دیا ہے۔ اس شور (noise) کو سنبھالنے کے لیے، ایپل اب محققین کی طرف سے جمع کی جانے والی بگ رپورٹس کی تعداد پر حد مقرر کر رہا ہے اور رپورٹس کے درمیان 30 دن کا لازمی وقفہ (cooldown period) نافذ کر رہا ہے۔ اگرچہ ان پابندیوں کا مقصد پائپ لائن کی کارکردگی کو برقرار رکھنا ہے، لیکن یہ ماحولیاتی نظام (ecosystem) میں خطرناک "blind spots" پیدا کر رہی ہیں۔
کوٹہ کی وجہ سے خاموش ہونے والی 200,000 ڈالر کی کمزوری
اس رکاوٹ کے حقیقی نتائج کو اطالوی سائبر سیکیورٹی اسٹارٹ اپ Bynario نے اجاگر کیا۔ اس فرم نے macOS کی ایک ایسی سنگین کمزوری دریافت کی جو حملہ آوروں کو ہدف بنائے گئے کمپیوٹر پر مکمل کنٹرول حاصل کرنے کے قابل بنا سکتی ہے۔ اس نقص کی سنگینی کے باوجود، Bynario اسے ایپل کے سرکاری ذرائع سے رپورٹ کرنے میں ناکام رہا کیونکہ دیگر محققین کی وجہ سے جمع کروانے کا کوٹہ پہلے ہی مکمل ہو چکا تھا۔
Bynario کے سی ای او، Alfredo Pesoli، کا اندازہ ہے کہ اس مخصوص کمزوری کی بلیک مارکیٹ میں قیمت 100,000 سے 200,000 ڈالر کے درمیان ہے۔ اگرچہ رپورٹ کے بعد ایپل نے Bynario سے رابطہ کیا ہے، لیکن یہ واقعہ ایک بڑھتے ہوئے نظامی خطرے (systemic risk) کو اجاگر کرتا ہے: جب خودکار شور (automated noise) زیادہ اثر انگیز بگ کی رپورٹنگ میں رکاوٹ بنتا ہے، تو تمام صارفین زیرو-ڈے (zero-day) خطرات کے سامنے بے بس ہو جاتے ہیں۔
AI پر مبنی دفاع کی طرف منتقلی
AI سے پیدا ہونے والے شور کے خلاف جنگ بڑی ٹیک کمپنیوں کے کمزوریوں کے انتظام (vulnerability management) کے طریقے میں تبدیلی لا رہی ہے۔ جہاں بیرونی محققین رپورٹ جمع کروانے کی حدوں سے نبرد آزما ہیں، وہیں ایپل اپنی اندرونی AI صلاحیتوں پر مزید توجہ مرکوز کر رہا ہے۔ کمپنی اس وقت اپنے کوڈ بیس (codebases) کے اندر فعال طور پر کمزوریوں کی تلاش کے لیے Anthropic اور OpenAI کے ماڈلز کا استعمال کر رہی ہے۔
یہ رجحان بگ باؤنٹی کے منظرنامے میں ایک بنیادی ارتقاء کی نشاندہی کرتا ہے۔ جیسا کہ Sophos کے Rafe Pilling نے نوٹ کیا، بگ باؤنٹی پروگراموں کا کردار اب کمزوریوں کو دریافت کرنے سے بدل کر انہیں "مشین کی رفتار سے" درست ثابت کرنے (validating) کی طرف منتقل ہو رہا ہے۔ ہم ایک ایسے دور میں داخل ہو رہے ہیں جہاں سیکیورٹی ٹیموں کے لیے بنیادی چیلنج اب صرف بگ تلاش کرنا نہیں ہے، بلکہ حقیقی ایکسپلائٹس (exploits) اور جنریٹیو AI کے کثرت سے پیدا ہونے والے خیالی نتائج (hallucinations) کے درمیان فرق کرنا ہے۔
اہم نکات
- نظامی رکاوٹیں (Systemic Bottlenecks): AI سے پیدا ہونے والی "hallucinated" بگ رپورٹس ایپل جیسی کمپنیوں کو رپورٹ جمع کروانے کی حد اور وقفے کے دورانیے نافذ کرنے پر مجبور کر رہی ہیں، جو غیر ارادی طور پر اہم اور زیادہ مالیت والے نقصوں کی رپورٹنگ کو روک سکتی ہیں۔
- معاشی اثرات: زیادہ شدت کی کمزوریاں، جیسے کہ Bynario کی دریافت کردہ macOS کی نقص، بلیک مارکیٹ میں بھاری قیمت (200,000 ڈالر تک) رکھتی ہیں، جس کی وجہ سے ان کی دریافت میں تاخیر ایک بڑا مالیاتی اور سیکیورٹی خطرہ بن جاتی ہے۔
- دریافت کا مستقبل: ٹیک کمپنیاں خودکار بیرونی خطرات کے شور اور رفتار کا مقابلہ کرنے کے لیے تیزی سے اندرونی، AI پر مبنی کمزوریوں کی تلاش (OpenAI اور Anthropic کے ماڈلز کا استعمال کرتے ہوئے) کی طرف بڑھ رہی ہیں۔