Apple limite certaines soumissions de bug bounty après que des résultats IA non vérifiés ont accru le volume de rapports dans sa file d’examen depuis leur arrivée dans celle-ci.
Introduite en juin, cette restriction limite le nombre de rapports de vulnérabilités que chaque chercheur peut garder ouverts simultanément. Les chercheurs qui atteignent le plafond non communiqué devraient attendre 30 jours avant de pouvoir soumettre à nouveau un rapport, mais ils peuvent demander une capacité pour des découvertes supplémentaires ou urgentes.
Les outils d’IA peuvent découvrir de véritables failles et générer des alertes trompeuses convaincantes à une vitesse comparable. Une limite fondée sur le volume pourrait aider les examinateurs à reprendre le contrôle, mais les rapports crédibles peuvent être retardés au même titre que les signalements indésirables.
Les résultats assistés par l’IA doivent toujours être démontrés
Les rapports générés par une IA de pacotille peuvent sembler soignés tout en reposant sur des résultats hallucinés, théoriques ou mal testés. Ces soumissions atteignent les programmes de primes aux bugs sans fournir suffisamment de preuves pour permettre aux examinateurs de reproduire le problème ou d’en évaluer l’impact.
Les directives de primes d’Apple exigent un exploit fonctionnel ou une preuve de concept fiable, des étapes de reproduction numérotées et une explication de l’impact sur la sécurité. Selon ces règles, l’entreprise peut suspendre pendant 180 jours les rapports ouverts d’un chercheur après plusieurs soumissions IA non vérifiées. Plus de deux suspensions peuvent entraîner son exclusion du programme.
De récents avis de sécurité attribuent des travaux à l’origine desquels se trouvent Claude, d’Anthropic, et Codex Security, d’OpenAI, renforçant les éléments montrant que la recherche de vulnérabilités assistée par l’IA peut produire des découvertes valides.
Une faille Mac valide atteint le plafond de soumissions
Le Financial Times a attiré l’attention du public sur ces restrictions après que la start-up de sécurité milanaise Bynario a atteint sa limite de rapports ouverts. Son équipe de sept personnes a déclaré que ChatGPT l’avait aidée à identifier plus de 50 problèmes potentiels de macOS en trois semaines.
Selon la start-up, l’une des découvertes concernait le partage d’écran de macOS et pouvait exposer des données protégées ou créer des fichiers avec des privilèges root lorsque l’authentification par mot de passe de l’ancien Virtual Network Computing était activée. Les restrictions de quota ont initialement empêché l’entreprise de soumettre le rapport. Apple a ensuite contacté les chercheurs et enquêté sur la faille.
Un avis officiel concernant macOS Tahoe 26.6 attribue la découverte de CVE-2026-43760 au fondateur de Bynario, Alfredo Pesoli, ainsi qu’à deux autres chercheurs. Un avis complémentaire concernant macOS Sonoma 14.8.8 répertorie le même correctif.
Les rapports à haut risque ont besoin d’une voie de contournement du plafond
Attendre 30 jours peut être trop long lorsqu’un rapport bloqué contient des preuves d’une vulnérabilité à haut risque.
Un examen accéléré fondé sur la reproductibilité et l’historique du chercheur pourrait aider Apple à identifier les exceptions crédibles sans rouvrir sa file aux déversements automatisés. GitHub, par exemple, s’appuie sur l’historique des chercheurs pour définir l’accès initial aux primes, montrant ainsi comment les privilèges de soumission peuvent tenir compte des travaux antérieurs d’un contributeur.
Les chercheurs bloqués par le plafond devraient expliquer l’urgence lorsqu’ils demandent une capacité supplémentaire et conserver une chronologie complète de la divulgation.
Les administrateurs Mac n’ont pas besoin de réagir dans l’urgence à la politique de soumission elle-même. Les responsables de parcs doivent vérifier que les mises à jour actuelles de macOS sont installées, examiner le partage d’écran et l’authentification VNC historique sur les systèmes en attente de correctifs, et éviter les retards lors de l’application des correctifs de sécurité.
À lire aussi : Lasso a constaté que modifier le harnais d’un agent IA peut produire des différences majeures lors du red teaming dans les résultats.





