Apple plafonne les rapports de bug bounty ouverts après une hausse des signalements IA non vérifiés

Apple limite certaines soumissions de bug bounty après que des résultats IA non vérifiés ont accru le volume de rapports dans sa file d’examen. Introduite en juin, cette restriction limite le nombre de rapports de vulnérabilités que chaque chercheur peut garder ouverts simultanément. Les chercheurs qui atteignent le plafond non communiqué devraient attendre 30 jours avant de pouvoir soumettre à nouveau un rapport, mais ils peuvent demander une capacité […]

Écrit par
Liz Ticong
Liz Ticong
Aug 5, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Apple limite certaines soumissions de bug bounty après que des résultats IA non vérifiés ont accru le volume de rapports dans sa file d’examen depuis leur arrivée dans celle-ci.

Introduite en juin, cette restriction limite le nombre de rapports de vulnérabilités que chaque chercheur peut garder ouverts simultanément. Les chercheurs qui atteignent le plafond non communiqué devraient attendre 30 jours avant de pouvoir soumettre à nouveau un rapport, mais ils peuvent demander une capacité pour des découvertes supplémentaires ou urgentes.

Les outils d’IA peuvent découvrir de véritables failles et générer des alertes trompeuses convaincantes à une vitesse comparable. Une limite fondée sur le volume pourrait aider les examinateurs à reprendre le contrôle, mais les rapports crédibles peuvent être retardés au même titre que les signalements indésirables.

Les résultats assistés par l’IA doivent toujours être démontrés

Les rapports générés par une IA de pacotille peuvent sembler soignés tout en reposant sur des résultats hallucinés, théoriques ou mal testés. Ces soumissions atteignent les programmes de primes aux bugs sans fournir suffisamment de preuves pour permettre aux examinateurs de reproduire le problème ou d’en évaluer l’impact.

Les directives de primes d’Apple exigent un exploit fonctionnel ou une preuve de concept fiable, des étapes de reproduction numérotées et une explication de l’impact sur la sécurité. Selon ces règles, l’entreprise peut suspendre pendant 180 jours les rapports ouverts d’un chercheur après plusieurs soumissions IA non vérifiées. Plus de deux suspensions peuvent entraîner son exclusion du programme.

De récents avis de sécurité attribuent des travaux à l’origine desquels se trouvent Claude, d’Anthropic, et Codex Security, d’OpenAI, renforçant les éléments montrant que la recherche de vulnérabilités assistée par l’IA peut produire des découvertes valides.

Advertisement

Une faille Mac valide atteint le plafond de soumissions

Le Financial Times a attiré l’attention du public sur ces restrictions après que la start-up de sécurité milanaise Bynario a atteint sa limite de rapports ouverts. Son équipe de sept personnes a déclaré que ChatGPT l’avait aidée à identifier plus de 50 problèmes potentiels de macOS en trois semaines.

Selon la start-up, l’une des découvertes concernait le partage d’écran de macOS et pouvait exposer des données protégées ou créer des fichiers avec des privilèges root lorsque l’authentification par mot de passe de l’ancien Virtual Network Computing était activée. Les restrictions de quota ont initialement empêché l’entreprise de soumettre le rapport. Apple a ensuite contacté les chercheurs et enquêté sur la faille.

Un avis officiel concernant macOS Tahoe 26.6 attribue la découverte de CVE-2026-43760 au fondateur de Bynario, Alfredo Pesoli, ainsi qu’à deux autres chercheurs. Un avis complémentaire concernant macOS Sonoma 14.8.8 répertorie le même correctif.

Les rapports à haut risque ont besoin d’une voie de contournement du plafond 

Attendre 30 jours peut être trop long lorsqu’un rapport bloqué contient des preuves d’une vulnérabilité à haut risque. 

Un examen accéléré fondé sur la reproductibilité et l’historique du chercheur pourrait aider Apple à identifier les exceptions crédibles sans rouvrir sa file aux déversements automatisés. GitHub, par exemple, s’appuie sur l’historique des chercheurs pour définir l’accès initial aux primes, montrant ainsi comment les privilèges de soumission peuvent tenir compte des travaux antérieurs d’un contributeur.

Les chercheurs bloqués par le plafond devraient expliquer l’urgence lorsqu’ils demandent une capacité supplémentaire et conserver une chronologie complète de la divulgation.

Les administrateurs Mac n’ont pas besoin de réagir dans l’urgence à la politique de soumission elle-même. Les responsables de parcs doivent vérifier que les mises à jour actuelles de macOS sont installées, examiner le partage d’écran et l’authentification VNC historique sur les systèmes en attente de correctifs, et éviter les retards lors de l’application des correctifs de sécurité.

Advertisement

À lire aussi : Lasso a constaté que modifier le harnais d’un agent IA peut produire des différences majeures lors du red teaming dans les résultats. 

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.