A Apple precisou mudar as regras do seu programa de recompensas por falhas de segurança (o Apple Security Bounty). A decisão foi tomada após a empresa receber um volume gigante de denúncias de bugs, em grande parte gerados por ferramentas de Inteligência Artificial (IA).
O que mudou na prática?
- Limite de relatórios: Agora, existe um teto de denúncias que cada pesquisador de segurança pode manter abertas ao mesmo tempo.
- Período de pausa (Cool-off): Se o pesquisador atingir esse limite, ele entra em um período de espera obrigatório de 30 dias sem poder enviar novos alertas.
- Respostas mais rápidas: Com a ajuda de IA, os pesquisadores estão encontrando falhas muito mais rápido, o que também forçou a Apple a lançar atualizações de segurança com mais pressa para o público.
Quais foram as consequências?
A medida acabou afetando até pesquisadores legítimos. A empresa italiana de cibersegurança Bynario, por exemplo, usou o ChatGPT para identificar 50 possíveis falhas no sistema macOS, mas não conseguiu enviar os relatórios porque atingiu o limite permitido pela Apple.
Depois da repercussão do caso, a Apple entrou em contato direto com a Bynario para analisar manualmente as falhas mais importantes encontradas pela equipe.