AI Slop मुळे Apple च्या Bug Bounty प्रोग्राममध्ये अडथळा, $200K च्या macOS त्रुटीवर पडला पडदा
जनरेटिव्ह AI च्या वाढत्या वापरामुळे सायबर सुरक्षेमध्ये एक अनपेक्षित वळण निर्माण झाले आहे, कारण कमी दर्जाचे, स्वयंचलित अहवाल पारंपारिक 'vulnerability disclosure pipelines' वर ताण निर्माण करत आहेत. $200,000 पर्यंत मूल्य असलेली एक महत्त्वपूर्ण macOS त्रुटी अलीकडे रिपोर्ट न झाल्यामुळे दुर्लक्षित राहिली, कारण Apple चा bug bounty सबमिशन कोटा "AI slop" मुळे संपला होता.
सायबर सुरक्षेतील "AI Slop" चा खर्च
जसजसे Large Language Models (LLMs) अधिक सुलभ होत आहेत, तसतशी "कमी मेहनतीची" सुरक्षा संशोधन लाट समोर येत आहे. सुरक्षा संशोधक मोठ्या प्रमाणात bug reports तयार करण्यासाठी AI चा वापर करत आहेत, ज्यापैकी अनेकमध्ये "hallucinated" असुरक्षितता (vulnerabilities) असतात—ही एक तांत्रिक चूक आहे जिथे AI चुकीच्या पद्धतीने अस्तित्वात नसलेली सुरक्षा त्रुटी शोधते.
स्वयंचलित आणि कमी दर्जाच्या डेटाच्या या ओघामुळे Apple ला आपल्या इंजिनिअरिंग संसाधनांचे संरक्षण करण्यासाठी कठोर उपाययोजना करणे भाग पडले आहे. या गोंधळाचे (noise) व्यवस्थापन करण्यासाठी, Apple आता संशोधक सबमिट करू शकणाऱ्या bug reports च्या संख्येवर मर्यादा आणत आहे आणि सबमिशनमध्ये अनिवार्य ३० दिवसांचा 'cooldown period' लागू करत आहे. जरी हे पाइपलाइनची कार्यक्षमता राखण्यासाठी केले जात असले, तरी या निर्बंधांमुळे इकोसिस्टममध्ये धोकादायक 'blind spots' निर्माण होत आहेत.
कोट्यांमुळे शांत झालेली $200,000 ची असुरक्षितता
या अडथळ्याचे (bottleneck) वास्तविक परिणाम इटालियन सायबर सुरक्षा स्टार्टअप Bynario ने अधोरेखित केले. या कंपनीने एक गंभीर macOS vulnerability शोधून काढली होती, ज्याद्वारे हल्लेखोर लक्ष्यित मशीनवर पूर्ण नियंत्रण मिळवू शकतात. या त्रुटीचे गांभीर्य असूनही, Bynario Apple च्या अधिकृत मार्गांनी ती रिपोर्ट करू शकले नाही, कारण इतर संशोधकांनी सबमिशन कोटा आधीच पूर्ण केला होता.
Bynario चे CEO, Alfredo Pesoli, या विशिष्ट असुरक्षिततेचे काळ्या बाजारातील मूल्य $100,000 ते $200,000 दरम्यान असल्याचे सांगत आहेत. जरी अहवाल मिळाल्यानंतर Apple ने Bynario शी संपर्क साधला असला, तरी ही घटना एका वाढत्या प्रणालीगत जोखमीवर प्रकाश टाकते: जेव्हा स्वयंचलित गोंधळामुळे (automated noise) उच्च-प्रभाव असलेल्या बग्सचा रिपोर्ट करणे कठीण होते, तेव्हा संपूर्ण वापरकर्ते 'zero-day' धोक्यांना सामोरे जाण्यास असुरक्षित राहतात.
AI-आधारित संरक्षणाकडे कल
AI-द्वारे तयार केलेल्या गोंधळाविरुद्धची ही लढाई बिग टेक कंपन्या असुरक्षितता व्यवस्थापनाकडे (vulnerability management) कशा प्रकारे पाहतात, यामध्ये बदल घडवून आणत आहे. बाह्य संशोधक सबमिशन मर्यादांशी संघर्ष करत असताना, Apple आपल्या अंतर्गत AI क्षमतेवर अधिक भर देत आहे. कंपनी सध्या स्वतःच्या कोडबेसमध्ये सक्रियपणे असुरक्षितता शोधण्यासाठी Anthropic आणि OpenAI च्या मॉडेल्सचा वापर करत आहे.
हा कल bug bounty क्षेत्रात एका मूलभूत बदलाचे संकेत देतो. Sophos च्या Rafe Pilling यांनी नमूद केल्याप्रमाणे, bug bounty प्रोग्रामची भूमिका आता असुरक्षितता शोधण्यापासून ते त्या "मशीनच्या वेगाने" (at machine speed) प्रमाणित करण्याकडे बदलत आहे. आपण अशा युगात प्रवेश करत आहोत जिथे सुरक्षा संघांसाठी मुख्य आव्हान केवळ बग शोधणे नसून, वास्तविक 'exploits' आणि जनरेटिव्ह AI द्वारे वारंवार निर्माण होणाऱ्या 'hallucinations' मधील फरक ओळखणे हे असेल.
मुख्य निष्कर्ष
- प्रणालीगत अडथळे (Systemic Bottlenecks): AI-द्वारे तयार केलेले "hallucinated" bug reports Apple सारख्या कंपन्यांना सबमिशन मर्यादा आणि cooldown periods लागू करण्यास भाग पाडत आहेत, ज्यामुळे नकळतपणे अत्यंत महत्त्वाच्या आणि उच्च-मूल्य असलेल्या त्रुटींचा रिपोर्ट करणे अडकू शकते.
- आर्थिक परिणाम: Bynario ने शोधलेली macOS त्रुटी यांसारख्या उच्च-गंभीरता असलेल्या असुरक्षिततांचे काळ्या बाजारात प्रचंड मूल्य ($200,000 पर्यंत) असते, ज्यामुळे त्यांचा शोध उशिरा लागणे हा एक मोठा आर्थिक आणि सुरक्षा धोका ठरतो.
- शोधाचे भविष्य: स्वयंचलित बाह्य धोक्यांचा गोंधळ आणि वेग रोखण्यासाठी टेक दिग्गज कंपन्या आता अंतर्गत, AI-आधारित असुरक्षितता शोधण्याकडे (OpenAI आणि Anthropic च्या मॉडेल्सचा वापर करून) वळत आहेत.