ft.com détecté sur le web

Apple suspend 180 jours les rapports de bugs générés par IA

TL;DR

  • Apple peut désormais suspendre 180 jours le traitement des rapports d'un chercheur qui soumet à répétition des découvertes IA non validées par un humain.
  • Deux périodes de suspension suffisent à entraîner un retrait définitif du programme Apple Security Bounty et la perte de toute éligibilité aux récompenses.
  • Curl, Nextcloud et d'autres ont déjà suspendu leurs propres programmes face au « slop » IA, et HackerOne note une hausse de 76 % des soumissions.

Apple a inscrit dans ses règles ce que plusieurs équipes sécurité murmurent depuis des mois : le déluge de rapports de vulnérabilités générés par des LLM et envoyés sans validation humaine est devenu ingérable. La mise à jour du programme Apple Security Bounty, relevée par le Financial Times, durcit les conditions pour les chercheurs qui abusent de ce type de soumissions.

Les directives publiées par Apple précisent que la firme peut suspendre 180 jours le traitement des rapports d'un chercheur qui soumet de façon répétée des rapports « inéligibles », catégorie qui inclut explicitement les problèmes théoriques et les découvertes assistées par IA envoyées sans preuve ni validation par un humain. Un chercheur avec plus de deux périodes de suspension peut être retiré définitivement du programme, et il perd toute éligibilité aux récompenses ou au crédit dans les advisories pendant la pause. Apple recommande également, noir sur blanc, d'éviter les descriptions longuement rédigées par des outils d'IA, et exige au minimum un PoC fiable ou une liste numérotée d'étapes de reproduction.

Le geste s'inscrit dans un contexte industriel devenu franchement pénible pour les équipes qui trient les soumissions. TechCrunch rapporte que Curl et Nextcloud ont suspendu leurs propres programmes, écœurés par ce que les mainteneurs décrivent comme un flot ininterrompu à démentir. HackerOne indique une hausse de 76 % des soumissions en glissement annuel jusqu'en mars, alors que la part de rapports pointant une vraie vulnérabilité stagne autour de 25 %.

La franchise honnête, c'est ce que la mise à jour ne dit pas : ni le seuil précis de « répétition » ni la méthode de détection d'un rapport « IA non validé » ne sont chiffrés publiquement, et le mécanisme d'appel pour un chercheur suspendu à tort n'est pas détaillé. Un chercheur qui utilise l'IA comme outil d'assistance puis reproduit lui-même l'exploit ne devrait rien risquer, mais le curseur exact reste à la discrétion d'Apple. Pour les pipelines qui mitraillent des rapports optimisés pour le volume plutôt que la qualité, en revanche, le canal Apple vient de se refermer, et les autres grands programmes pourraient suivre.