Apple débordé par les signalements de failles de sécurité
Apple est confronté à un afflux sans précédent de signalements concernant des failles de sécurité. Comme d’autres géants technologiques tels que Microsoft, Linux et Google, l’entreprise de Cupertino peine à gérer cette augmentation, largement attribuée à l’adoption croissante de l’intelligence artificielle (IA). Pour faire face à cette situation, Apple a mis en place des mes strictes afin de filtrer les véritables vulnérabilités des rapports considérés comme « AI slop ».
Un afflux de signalements sans précédent
Actuellement, les équipes d’Apple reçoivent des signalements de vulnérabilités à un rythme bien supérieur à leur capacité de vérification, de traitement et de correction. Cette explosion des rapports est en grande partie due à l’essor de l’IA générative, qui permet aux chercheurs de détecter un nombre élevé de failles. Toutefois, chaque rapport doit encore être validé manuellement par un expert, même si l’entreprise utilise désormais également des outils d’IA pour aider à trier ces signalements.
Mes mises en place par Apple
Face à cette situation critique, Apple a décidé de prendre des mes significatives, rapportées par le Financial Times. L’entreprise a instauré un plafond de soumissions, limitant ainsi le nombre de rapports de sécurité qu’un chercheur peut déposer. Une fois ce plafond atteint, le chercheur ne peut plus soumettre de nouveaux signalements jusqu’à examen de ceux en cours.
De plus, une période d’attente obligatoire de 30 jours a été instaurée entre deux vagues de soumissions pour chaque chercheur. Cela vise à alléger la charge des équipes d’Apple.
Plus de 50 failles détectées en trois semaines
Un exemple illustratif de cette situation est fourni par la société italienne Bynario, qui a identifié plus de 50 failles potentielles dans macOS en seulement trois semaines grâce à ChatGPT. Parmi ces failles, certaines auraient pu permettre à un attaquant de prendre le contrôle total d’un Mac. Bynario a ainsi été temporairement incapable de soumettre de nouveaux rapports à Apple.
Qualité des rapports en question
Apple souligne que certains rapports sont de qualité médiocre. L’entreprise estime que de nombreux signalements décrivent des risques théoriques ou sont complètement fictifs, rendant difficile la distinction entre les véritables vulnérabilités et les alertes infondées. Ce flot de rapports de piètre qualité a été qualifié d’« AI slop » en interne.
Impact de l’IA sur la découverte de failles
Ruff Pilling, directeur du renseignement chez Sophos, note que l’IA a deux effets majeurs sur la découverte de failles. D’une part, elle facilite les signalements spéculatifs de chercheurs moins expérimentés, et d’autre part, elle permet aux experts de détecter des failles sérieuses plus rapidement. Pour encourager les chercheurs qualifiés, Apple a également revu son programme de primes, offrant des récompenses pouvant atteindre plus de 5 millions de dollars pour les failles les plus critiques.
Source : Financial Times


