Troppi falsi bug creati dall’intelligenza artificiale: Apple cambia le regole del Bug Bounty

Apple ha introdotto un limite al numero di vulnerabilità che i ricercatori possono inviare contemporaneamente al proprio programma Bug Bounty. Secondo il Financial Times, la decisione è stata presa in risposta al forte aumento di segnalazioni di scarsa qualità, molte delle quali derivano dall’uso dell’intelligenza artificiale e descrivono bug inesistenti, rallentando l’analisi delle vulnerabilità reali.
Il caso è emerso dopo che la startup di cybersicurezza Bynario ha utilizzato ChatGPT per individuare oltre 50 potenziali vulnerabilità di macOS in appena tre settimane. L’azienda afferma di aver scoperto anche un exploit per l’escalation dei privilegi che avrebbe potuto concedere a un pirata informatico il controllo completo di un Mac, ma non è riuscita a segnalarlo perché aveva già raggiunto il limite imposto da Apple dopo otto report inviati nel 2025 e altri cinque nel 2026.
Il fondatore di Bynario ha spiegato che il settore della sicurezza sta affrontando un periodo complesso a causa dell’enorme quantità di bug individuati con l’aiuto dell’AI. Apple ha comunque confermato di essere in contatto con la società e sta esaminando le sue segnalazioni. I ricercatori possono inoltre richiedere un aumento del limite se devono comunicare vulnerabilità particolarmente critiche.
Apple continua ad affidarsi principalmente a revisori umani per verificare i report ricevuti, anche se utilizza l’intelligenza artificiale per analizzarli più rapidamente. La stessa AI si sta rivelando preziosa anche nella ricerca delle vulnerabilità: l’aggiornamento iOS 26.6 corregge quasi 90 falle di sicurezza, alcune individuate grazie ai modelli Claude di Anthropic e Codex Security di OpenAI.
Il programma Bug Bounty di Apple offre ricompense fino a 2 milioni di dollari per le catene di exploit utilizzate in attacchi reali particolarmente sofisticati. Con bonus aggiuntivi, ad esempio per vulnerabilità scoperte nelle versioni beta o capaci di aggirare la modalità Lockdown, il premio può superare i 5 milioni di dollari.

