AI Slop એ Apple ના Bug Bounty પ્રોગ્રામને અવરોધ્યો, $200,000 ની macOS ખામી છુપાઈ ગઈ

જનરેટિવ AI નો વધારો સાયબર સિક્યુરિટીમાં એક અણધારી લડાઈ ઊભી કરી રહ્યો છે, કારણ કે ઓછી ગુણવત્તાવાળા, સ્વચાલિત રિપોર્ટ્સ પરંપરાગત vulnerability disclosure પાઇપલાઇન્સને ભરાવી રહ્યા છે. $200,000 સુધીની કિંમત ધરાવતી એક મહત્વપૂર્ણ macOS ખામી તાજેતરમાં રિપોર્ટ કરવામાં આવી ન હતી કારણ કે Apple ના bug bounty સબમિશન ક્વોટા "AI slop" દ્વારા પૂરા થઈ ગયા હતા.

સાયબર સિક્યુરિટીમાં "AI Slop" ની કિંમત

જેમ જેમ Large Language Models (LLMs) વધુ સુલભ બની રહ્યા છે, તેમ તેમ "ઓછી મહેનતવાળા" સિક્યુરિટી રિસર્ચની એક નવી લહેર ઉભી થઈ છે. સિક્યુરિટી રિસર્ચર્સ મોટા પ્રમાણમાં bug રિપોર્ટ્સ તૈયાર કરવા માટે વધુને વધુ AI નો ઉપયોગ કરી રહ્યા છે, જેમાંથી ઘણામાં "hallucinated" (ભ્રામક) vulnerabilities હોય છે—એવી ટેકનિકલ ભૂલો જ્યાં AI ખોટી રીતે અસ્તિત્વમાં ન હોય તેવી સિક્યુરિટી ખામીને ઓળખી કાઢે છે.

ઓટોમેટેડ અને ઓછી ગુણવત્તાવાળા ડેટાના આ વધારાએ Apple ને તેના એન્જિનિયરિંગ સંસાધનોના રક્ષણ માટે કડક પગલાં લેવા માટે મજબૂર કર્યું છે. આ અવાજ (noise) ને મેનેજ કરવા માટે, Apple હવે રિસર્ચર્સ સબમિટ કરી શકે તેવા bug રિપોર્ટ્સની સંખ્યા મર્યાદિત કરી રહ્યું છે અને સબમિશન વચ્ચે ફરજિયાત 30 દિવસનો 'cooldown period' લાગુ કરી રહ્યું છે. જોકે આનો હેતુ પાઇપલાઇનની કાર્યક્ષમતા જાળવવાનો છે, પરંતુ આ પ્રતિબંધો ઇકોસિસ્ટમમાં જોખમી 'blind spots' (અંધ બિંદુઓ) ઊભા કરી રહ્યા છે.

ક્વોટાને કારણે શાંત થઈ ગયેલી $200,000 ની Vulnerability

આ અવરોધના વાસ્તવિક પરિણામો ઇટાલિયન સાયબર સિક્યુરિટી સ્ટાર્ટઅપ Bynario દ્વારા પ્રકાશિત કરવામાં આવ્યા હતા. આ કંપનીએ macOS ની એક ગંભીર vulnerability શોધી કાઢી હતી જે હુમલાખોરોને લક્ષ્યિત મશીન પર સંપૂર્ણ નિયંત્રણ મેળવવામાં સક્ષમ બનાવી શકે છે. ખામીની ગંભીરતા હોવા છતાં, Bynario Apple ના સત્તાવાર માધ્યમો દ્વારા તેને રિપોર્ટ કરવામાં અસમર્થ હતું કારણ કે અન્ય રિસર્ચર્સ દ્વારા સબમિશન ક્વોટા પહેલેથી જ પૂરો થઈ ગયો હતો.

Bynario ના CEO, Alfredo Pesoli, આ ચોક્કસ vulnerability ની બ્લેક-માર્કેટ કિંમત $100,000 થી $200,000 ની વચ્ચે હોવાનો અંદાજ લગાવે છે. રિપોર્ટ્સ મળ્યા પછી Apple એ Bynario નો સંપર્ક કર્યો છે, પરંતુ આ ઘટના વધતા જતા પ્રણાલીગત જોખમને રેખાંકિત કરે છે: જ્યારે ઓટોમેટેડ અવાજ (noise) ઉચ્ચ-અસરકારક બગ્સના રિપોર્ટિંગને અટકાવે છે, ત્યારે સમગ્ર યુઝર બેઝ zero-day જોખમો સામે ખુલ્લો પડી જાય છે.

AI-સંચાલિત સંરક્ષણ તરફનું પરિવર્તન

AI-જનરેટેડ અવાજ (noise) સામેની લડાઈ Big Tech કંપનીઓ vulnerability મેનેજમેન્ટમાં કેવી રીતે અભિગમ અપનાવે છે તેમાં પરિવર્તન લાવી રહી છે. જ્યારે બાહ્ય રિસર્ચર્સ સબમિશન કેપ્સ (મર્યાદાઓ) સાથે સંઘર્ષ કરી રહ્યા છે, ત્યારે Apple તેની આંતરિક AI ક્ષમતાઓ પર વધુ ભાર મૂકી રહ્યું છે. કંપની હાલમાં તેના પોતાના કોડબેઝમાં સક્રિય રીતે vulnerabilities શોધવા માટે Anthropic અને OpenAI ના મોડલ્સનો ઉપયોગ કરી રહી છે.

આ વલણ bug bounty લેન્ડસ્કેપમાં એક મૂળભૂત ઉત્ક્રાંતિ સૂચવે છે. Sophos ના Rafe Pilling એ નોંધ્યું તેમ, bug bounty પ્રોગ્રામ્સની ભૂમિકા vulnerabilities શોધવાથી બદલાઈને તેને "મશીનની ગતિએ" પ્રમાણિત (validate) કરવા તરફ વળી રહી છે. આપણે એવા યુગમાં પ્રવેશ કરી રહ્યા છીએ જ્યાં સિક્યુરિટી ટીમો માટે મુખ્ય પડકાર હવે માત્ર બગ્સ શોધવાનો નથી, પરંતુ વાસ્તવિક એક્સપ્લોઈટ્સ (exploits) અને જનરેટિવ AI ના ઉચ્ચ-આવર્તનવાળા ભ્રમ (hallucinations) વચ્ચે તફાવત કરવાનો છે.

મુખ્ય મુદ્દાઓ

  • પ્રણાલીગત અવરોધો (Systemic Bottlenecks): AI-જનરેટેડ "hallucinated" bug રિપોર્ટ્સ Apple જેવી કંપનીઓને સબમિશન કેપ્સ અને કુલડાઉન પિરિયડ લાગુ કરવા માટે મજબૂર કરી રહ્યા છે, જે અજાણતામાં જ ગંભીર અને ઉચ્ચ-મૂલ્યવાળી ખામીઓના રિપોર્ટિંગને અવરોધિત કરી શકે છે.
  • આર્થિક અસર: Bynario દ્વારા શોધાયેલી macOS ખામી જેવી ઉચ્ચ-ગંભીરતાવાળી vulnerabilities ની બ્લેક-માર્કેટમાં મોટી કિંમત (અહીં સુધી $200,000) હોય છે, જેના કારણે તેમની શોધમાં વિલંબ થવો એ મોટું આર્થિક અને સુરક્ષા જોખમ બની જાય છે.
  • શોધનું ભવિષ્ય: ટેક જાયન્ટ્સ ઓટોમેટેડ બાહ્ય જોખમોના અવાજ અને ઝડપનો સામનો કરવા માટે આંતરિક, AI-સંચાલિત vulnerability હન્ટિંગ (OpenAI અને Anthropic ના મોડલ્સનો ઉપયોગ કરીને) તરફ વધુ ને વધુ આગળ વધી રહ્યા છે.