Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Apple giới hạn số lỗ hổng gửi cùng lúc, siết kiểm chứng báo cáo AI

Hình ảnh liên quan đến Apple / TokenPost.ai

Apple(AAPL) đã giới hạn số lượng báo cáo lỗ hổng bảo mật mà một nhà nghiên cứu có thể gửi đồng thời. Do AI tạo sinh giúp phát hiện lỗ hổng nhanh hơn trước, hãng đã siết chuẩn xét duyệt, ưu tiên khả năng tái hiện và chất lượng kiểm chứng thay vì chạy theo số lượng báo cáo.

Bynario, startup bảo mật có trụ sở tại Milan (Ý), cho biết công ty đã bị vướng giới hạn báo cáo lỗ hổng mới của Apple. Financial Times đưa tin Bynario đã dùng ChatGPT của OpenAI để phát hiện hơn 50 lỗ hổng trên phiên bản macOS mới nhất chỉ trong 3 tuần.

Alfredo Pesoli (Alfredo Pesoli), CEO Bynario, cho biết trong số đó có một chuỗi lỗ hổng leo thang đặc quyền (privilege escalation) có thể cho phép kẻ tấn công kiểm soát toàn bộ thiết bị Mac. Ông ước tính giá trị của lỗ hổng này trên thị trường ngầm vào khoảng 100.000-200.000 USD (khoảng 150-290 triệu won). Tuy nhiên, hiện chưa xác nhận được liệu Apple có công nhận lỗ hổng chưa nộp chính thức này hay không.

Theo hướng dẫn chương trình Security Bounty, Apple quy định một báo cáo đầy đủ và có thể xử lý phải bao gồm mô tả lỗ hổng, mã khai thác hoạt động được hoặc bằng chứng khái niệm (PoC) đáng tin cậy, cùng quy trình tái hiện cụ thể. Ngay cả khi được phát hiện bằng công cụ AI, những lỗ hổng mang tính lý thuyết mà chưa qua kiểm chứng thủ công của con người sẽ không được xét thưởng.

Apple cũng đưa ra chế tài với các báo cáo không đạt chuẩn bị lặp lại. Hãng cho biết nếu một nhà nghiên cứu liên tục gửi lỗ hổng mang tính lý thuyết hoặc báo cáo do AI tạo ra nhưng chưa qua kiểm chứng, việc xử lý báo cáo của người đó có thể bị tạm dừng trong 180 ngày. Nếu vi phạm tương tự lặp lại quá hai lần, nhà nghiên cứu có thể bị loại vĩnh viễn khỏi chương trình Security Bounty của Apple.

Điều này không đồng nghĩa Apple loại bỏ hoàn toàn việc phát hiện lỗ hổng bằng AI. Trong bản cập nhật bảo mật macOS Tahoe 26.5.2 phát hành ngày 29 tháng 6, Apple đã ghi nhận OpenAI Codex Security là bên phát hiện hai lỗ hổng WebKit mang mã CVE-2026-43716 và CVE-2026-43707. Việc rà soát bảo mật phần mềm bằng AI cũng đang được nhiều hãng công nghệ lớn, trong đó có Apple, triển khai.

Trước đó, trong một bài viết kỹ thuật hồi tháng 11 năm 2025, Bynario cũng cho biết hệ thống AI của công ty đã phát hiện lỗ hổng CVE-2025-43377 trong thành phần Model I/O của macOS. Lỗ hổng này xuất phát từ việc thiếu kiểm tra giới hạn khi xử lý tệp glTF, và đã được xác minh qua quy trình phân tích cùng kiểm chứng tự động.

Các lỗ hổng leo thang đặc quyền trên macOS và lỗ hổng WebKit có liên quan trực tiếp đến môi trường bảo mật của người dùng ví tiền mã hóa, dịch vụ web sàn giao dịch và công cụ quản lý khóa. Tài liệu bảo mật macOS Tahoe 26.6 mà Apple phát hành ngày 27 tháng 7 cũng ghi nhận các lỗ hổng được phát hiện qua hợp tác với Claude và Anthropic Research.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1