Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả

Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc.

Trí tuệ nhân tạo tạo sinh (Generative AI) đang thay đổi hoàn toàn cách các chuyên gia bảo mật tìm kiếm lỗ hổng phần mềm. AI giúp phát hiện lỗi nhanh hơn bao giờ hết, nhưng đồng thời cũng tạo ra một lượng lớn báo cáo sai hoặc thiếu giá trị, buộc Apple phải thay đổi chính sách chương trình bug bounty (tiền thưởng tìm lỗi). Tuy nhiên, quyết định này lại vô tình khiến việc công bố một lỗ hổng nghiêm trọng bị chậm trễ.

Theo Financial Times, nhóm nghiên cứu bảo mật Bynario cho biết chính sách mới của Apple đã cản trở họ báo cáo hàng chục lỗ hổng, trong đó có một lỗ hổng leo thang đặc quyền được đánh giá có giá trị lên tới 200.000 USD trên thị trường chợ đen.

Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc. Mục tiêu là giảm tải cho đội ngũ bảo mật trước làn sóng báo cáo được tạo bởi AI.

Theo cơ chế mới, khi đạt giới hạn, nhà nghiên cứu sẽ phải chờ 30 ngày mới có thể gửi thêm báo cáo mới. Apple cho biết các nhà nghiên cứu vẫn có thể yêu cầu tăng hạn mức thông qua cổng thông tin bảo mật nếu cần thiết.

Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả

Quyết định này xuất phát từ thực trạng mà nhiều dự án mã nguồn mở và các hãng công nghệ đã phải đối mặt trong vài năm gần đây.

Nhóm phát triển Curl từng cảnh báo về "AI bug reports" từ đầu năm 2024. Đến năm 2025, tỷ lệ báo cáo được xác nhận là lỗ hổng thực sự trong chương trình săn lỗi của họ đã giảm xuống dưới 5%, trong khi trước thời kỳ AI con số này thường trên 15%.

Tuy nhiên, AI không chỉ tạo ra báo cáo rác. Nó cũng giúp các nhà nghiên cứu phát hiện lỗ hổng nhanh hơn đáng kể.

Theo Bynario, trong năm ngoái nhóm bảy thành viên của họ chỉ báo cáo tám lỗ hổng cho Apple. Nhưng nhờ sử dụng ChatGPT hỗ trợ phân tích mã nguồn, chỉ trong ba tuần đầu năm nay họ đã phát hiện hơn 50 lỗ hổng.

Nhóm cố gắng gửi năm báo cáo đầu tiên nhưng bị hệ thống giới hạn của Apple từ chối, khiến quá trình tiết lộ thông tin bị chậm lại.

Một trong những lỗ hổng đáng chú ý nhất mang mã CVE-2026-43760, ảnh hưởng đến tính năng Screen Sharing trên macOS.

Theo Bynario, lỗi nằm trong cơ chế xác thực mật khẩu cũ của giao thức VNC, vốn được giữ lại để tương thích với các phần mềm VNC đời cũ.

Lỗ hổng cho phép một trình xem VNC đã xác thực truy cập các tệp được bảo vệ ngoài phạm vi cho phép, sau đó leo thang đặc quyền để thực thi lệnh với quyền root.

Điểm đáng lo ngại là kỹ thuật khai thác này không cần lợi dụng lỗi hỏng bộ nhớ, đồng nghĩa với việc có thể vượt qua cơ chế Memory Integrity Enforcement của Apple – hệ thống được thiết kế để phát hiện và ngăn chặn các cuộc tấn công dựa trên lỗi bộ nhớ.

Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả 2

Vấn đề lớn nhất mà Apple cũng như nhiều công ty khác đang phải đối mặt là sự mất cân bằng giữa tốc độ tạo và tốc độ xác minh báo cáo.

AI có thể tạo hàng trăm báo cáo chỉ trong thời gian ngắn, nhưng việc kiểm tra xem một báo cáo có thực sự là lỗ hổng hay không vẫn cần các kỹ sư bảo mật phân tích thủ công, tiêu tốn rất nhiều thời gian và nguồn lực.

Dù vậy, AI cũng đang giúp tăng tốc quá trình vá lỗi trên quy mô lớn.

Cuối tháng 7 vừa qua, Apple đã phát hành bản cập nhật bảo mật sửa gần 200 lỗ hổng trên iPhone, macOS, Safari, App Store cùng nhiều sản phẩm khác.

Trong khi đó, Google cũng ghi nhận tác động tương tự. Hai phiên bản Chrome mới nhất đã vá hơn 1.000 lỗ hổng bảo mật, nhiều hơn tổng số lỗ hổng được sửa trong 23 phiên bản Chrome trước cộng lại. Khối lượng vá lỗi tăng mạnh đến mức Google phải điều chỉnh lại chu kỳ phát hành trình duyệt.

Sự bùng nổ của AI đang tạo ra một nghịch lý cho ngành an ninh mạng: công nghệ này giúp phát hiện nhiều lỗ hổng hơn bao giờ hết, nhưng cũng khiến các chương trình săn lỗi phải đối mặt với lượng báo cáo khổng lồ, buộc các hãng như Apple phải tìm cách cân bằng giữa việc lọc báo cáo giả và không bỏ sót những lỗ hổng thực sự nguy hiểm.

Bài đọc nhiều nhất

Bài mới trong ngày

iPhone gập đầu tiên của Apple có thể chỉ bán tại Mỹ khi ra mắt

iPhone gập đầu tiên của Apple có thể chỉ bán tại Mỹ khi ra mắt

Khoa NguyenNguyễn Tiến Khoa

Một báo cáo mới cho rằng iPhone Ultra, mẫu iPhone màn hình gập đầu tiên của Apple, có thể không được bán rộng rãi trên toàn cầu ngay khi ra mắt. Thay vào đó, Apple được cho là đang cân nhắc triển khai sản phẩm theo từng thị trường, với Mỹ là quốc gia đầu tiên được mở bán, sau đó mới đến Trung Quốc và các thị trường lớn khác trong vòng 2 đến 3 tháng.

Công Nghệ
"Chiikawa: Bí mật đảo người cá" bứt phá vươn lên dẫn đầu phòng vé Nhật Bản, thiết lập mốc doanh thu kỷ lục

"Chiikawa: Bí mật đảo người cá" bứt phá vươn lên dẫn đầu phòng vé Nhật Bản, thiết lập mốc doanh thu kỷ lục

hoanlagvnDũng Nhỏ TT

Trong khi bom tấn điện ảnh "Người Nhện: Khởi đầu mới" đang làm mưa làm gió và liên tục xô đổ các kỷ lục phòng vé tại nhiều thị trường quốc tế từ Á sang Âu — bao gồm cả Việt Nam, thì tại thị trường Nhật Bản, diễn diễn phòng vé lại ghi nhận một kịch bản hoàn toàn trái ngược. Hiện tượng văn hóa đại chúng "Chiikawa: Bí mật đảo người cá" (Eiga Chiikawa: Ningyo no Shima no Himitsu) đã xuất sắc bứt phá, đánh bại nhiều đối thủ sừng sỏ để chễm chệ chiếm lĩnh vị trí số 1 trên bảng xếp hạng doanh thu phòng vé xứ sở hoa anh đào.

Giải trí
Steam Deck được thu nhỏ vào vỏ Game Boy, sắp thành công với màn hình AMOLED 90Hz

Steam Deck được thu nhỏ vào vỏ Game Boy, sắp thành công với màn hình AMOLED 90Hz

quânQuân Kít

Một modder đang biến Steam Deck thành chiếc máy chơi game cầm tay có kích thước gần bằng Game Boy, bằng cách đưa gần như toàn bộ phần cứng của Valve vào một bộ vỏ in 3D tùy chỉnh. Dự án SteamBoy hiện đã hoạt động với bo mạch chủ, pin, loa và hệ thống điều khiển, chỉ còn màn hình là mảnh ghép lớn cuối cùng.

Công Nghệ
Lên đầu trang