Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả
Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc.
Trí tuệ nhân tạo tạo sinh (Generative AI) đang thay đổi hoàn toàn cách các chuyên gia bảo mật tìm kiếm lỗ hổng phần mềm. AI giúp phát hiện lỗi nhanh hơn bao giờ hết, nhưng đồng thời cũng tạo ra một lượng lớn báo cáo sai hoặc thiếu giá trị, buộc Apple phải thay đổi chính sách chương trình bug bounty (tiền thưởng tìm lỗi). Tuy nhiên, quyết định này lại vô tình khiến việc công bố một lỗ hổng nghiêm trọng bị chậm trễ.
Theo Financial Times, nhóm nghiên cứu bảo mật Bynario cho biết chính sách mới của Apple đã cản trở họ báo cáo hàng chục lỗ hổng, trong đó có một lỗ hổng leo thang đặc quyền được đánh giá có giá trị lên tới 200.000 USD trên thị trường chợ đen.
Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc. Mục tiêu là giảm tải cho đội ngũ bảo mật trước làn sóng báo cáo được tạo bởi AI.
Theo cơ chế mới, khi đạt giới hạn, nhà nghiên cứu sẽ phải chờ 30 ngày mới có thể gửi thêm báo cáo mới. Apple cho biết các nhà nghiên cứu vẫn có thể yêu cầu tăng hạn mức thông qua cổng thông tin bảo mật nếu cần thiết.
Quyết định này xuất phát từ thực trạng mà nhiều dự án mã nguồn mở và các hãng công nghệ đã phải đối mặt trong vài năm gần đây.
Nhóm phát triển Curl từng cảnh báo về "AI bug reports" từ đầu năm 2024. Đến năm 2025, tỷ lệ báo cáo được xác nhận là lỗ hổng thực sự trong chương trình săn lỗi của họ đã giảm xuống dưới 5%, trong khi trước thời kỳ AI con số này thường trên 15%.
Tuy nhiên, AI không chỉ tạo ra báo cáo rác. Nó cũng giúp các nhà nghiên cứu phát hiện lỗ hổng nhanh hơn đáng kể.
Theo Bynario, trong năm ngoái nhóm bảy thành viên của họ chỉ báo cáo tám lỗ hổng cho Apple. Nhưng nhờ sử dụng ChatGPT hỗ trợ phân tích mã nguồn, chỉ trong ba tuần đầu năm nay họ đã phát hiện hơn 50 lỗ hổng.
Nhóm cố gắng gửi năm báo cáo đầu tiên nhưng bị hệ thống giới hạn của Apple từ chối, khiến quá trình tiết lộ thông tin bị chậm lại.
Một trong những lỗ hổng đáng chú ý nhất mang mã CVE-2026-43760, ảnh hưởng đến tính năng Screen Sharing trên macOS.
Theo Bynario, lỗi nằm trong cơ chế xác thực mật khẩu cũ của giao thức VNC, vốn được giữ lại để tương thích với các phần mềm VNC đời cũ.
Lỗ hổng cho phép một trình xem VNC đã xác thực truy cập các tệp được bảo vệ ngoài phạm vi cho phép, sau đó leo thang đặc quyền để thực thi lệnh với quyền root.
Điểm đáng lo ngại là kỹ thuật khai thác này không cần lợi dụng lỗi hỏng bộ nhớ, đồng nghĩa với việc có thể vượt qua cơ chế Memory Integrity Enforcement của Apple – hệ thống được thiết kế để phát hiện và ngăn chặn các cuộc tấn công dựa trên lỗi bộ nhớ.
Vấn đề lớn nhất mà Apple cũng như nhiều công ty khác đang phải đối mặt là sự mất cân bằng giữa tốc độ tạo và tốc độ xác minh báo cáo.
AI có thể tạo hàng trăm báo cáo chỉ trong thời gian ngắn, nhưng việc kiểm tra xem một báo cáo có thực sự là lỗ hổng hay không vẫn cần các kỹ sư bảo mật phân tích thủ công, tiêu tốn rất nhiều thời gian và nguồn lực.
Dù vậy, AI cũng đang giúp tăng tốc quá trình vá lỗi trên quy mô lớn.
Cuối tháng 7 vừa qua, Apple đã phát hành bản cập nhật bảo mật sửa gần 200 lỗ hổng trên iPhone, macOS, Safari, App Store cùng nhiều sản phẩm khác.
Trong khi đó, Google cũng ghi nhận tác động tương tự. Hai phiên bản Chrome mới nhất đã vá hơn 1.000 lỗ hổng bảo mật, nhiều hơn tổng số lỗ hổng được sửa trong 23 phiên bản Chrome trước cộng lại. Khối lượng vá lỗi tăng mạnh đến mức Google phải điều chỉnh lại chu kỳ phát hành trình duyệt.
Sự bùng nổ của AI đang tạo ra một nghịch lý cho ngành an ninh mạng: công nghệ này giúp phát hiện nhiều lỗ hổng hơn bao giờ hết, nhưng cũng khiến các chương trình săn lỗi phải đối mặt với lượng báo cáo khổng lồ, buộc các hãng như Apple phải tìm cách cân bằng giữa việc lọc báo cáo giả và không bỏ sót những lỗ hổng thực sự nguy hiểm.
Bài cùng chuyên mục