Apple siết số lượng báo cáo lỗi bảo mật được gửi tới đội ngũ nội bộ, trong bối cảnh làn sóng “săn lỗi bằng AI” khiến các hãng công nghệ phải xử lý ngày càng nhiều cảnh báo có chất lượng không đồng đều.
![]() |
| Apple đang điều chỉnh cách tiếp nhận báo cáo lỗi bảo mật trong bối cảnh AI tạo sinh làm gia tăng mạnh số lượng phát hiện từ cộng đồng săn lỗi |
Theo Financial Times, Apple cho biết từ tháng 6 rằng hãng đã điều chỉnh giới hạn tiếp nhận báo cáo bảo mật mới sau khi hệ thống rà soát nội bộ chịu áp lực lớn từ các báo cáo do AI hỗ trợ tạo ra, trong đó không ít trường hợp bị đánh giá là kém chất lượng hoặc có nguy cơ thổi phồng rủi ro phần mềm.
Động thái này phản ánh một thách thức mới của ngành an ninh mạng: AI tạo sinh đang giúp phát hiện nhiều lỗ hổng thật hơn, nhưng đồng thời cũng tạo ra một lượng lớn báo cáo thiếu cơ sở từ những người săn lỗi nghiệp dư.
Trường hợp được chú ý gần đây liên quan đến Bynario, một startup an ninh mạng của Italia. Công ty này cho biết đã sử dụng ChatGPT của OpenAI để xác định hơn 50 lỗi trong phiên bản mới nhất của hệ điều hành MacBook chỉ trong vòng ba tuần.
Trong số các lỗi được Bynario phát hiện, đáng chú ý có một chuỗi khai thác leo thang đặc quyền — dạng lỗ hổng có thể cho phép kẻ tấn công giành quyền kiểm soát sâu đối với máy tính Apple nếu bị khai thác thành công.
Tuy nhiên, startup này cho rằng họ chưa thể gửi đầy đủ cảnh báo tới Apple do bị chạm giới hạn số lượng báo cáo trên cổng bảo mật của hãng.
Theo ông Alfredo Pesoli, CEO kiêm đồng sáng lập Bynario, ngành an ninh mạng đang bước vào giai đoạn khó khăn khi các nhà bảo trì phần mềm và nhà cung cấp dịch vụ bảo mật phải xử lý khối lượng lỗi được phát hiện ngày càng lớn.
Apple cho biết hãng đang liên hệ với Bynario và xem xét các báo cáo liên quan. Theo cơ chế mới, các báo cáo gửi qua cổng bảo mật nội bộ sẽ chịu giới hạn nhất định và có thời gian chờ 30 ngày; nhà nghiên cứu có thể gửi yêu cầu nâng hạn mức nếu cần báo cáo thêm. Apple cũng cho biết, mỗi cáo buộc vi phạm bảo mật vẫn cần được con người xác nhận, dù hãng đã sử dụng công cụ AI nội bộ để hỗ trợ phân loại lượng báo cáo tăng mạnh.
Trong thông tin gửi Financial Times, Apple cho biết việc điều chỉnh giới hạn là phản ứng trước số lượng báo cáo bảo mật do AI tạo ra đang tăng trong toàn ngành. Hãng nhấn mạnh các nhà nghiên cứu vẫn có thể yêu cầu nâng giới hạn để bảo đảm những báo cáo quan trọng được chuyển tới đội ngũ bảo mật.
Bynario là công ty khởi nghiệp gồm bảy người, được thành lập tại Milan năm ngoái và tập trung vào phần mềm an ninh mạng phòng thủ. Ba đồng sáng lập của công ty từng làm việc tại Hacking Team, doanh nghiệp phần mềm giám sát của Italia từng bị rò rỉ công cụ hack sau một vụ tấn công mạng năm 2015.
Năm 2025, Bynario đã báo cáo tám lỗ hổng cho Apple, trong đó một lỗi được vá trong bản cập nhật phần mềm vào tháng 11. Sang năm nay, công ty cho biết đã gửi thêm năm trường hợp trước khi hệ thống tiếp nhận của Apple từ chối nhận thêm thông tin.
Lỗ hổng leo thang đặc quyền mà Bynario cho biết chưa thể báo cáo được xem là ví dụ mới nhất cho thấy AI có thể làm lộ ra những điểm yếu trong hệ thống bảo mật của Apple, dù hãng từ lâu nhấn mạnh yếu tố quyền riêng tư và an toàn thiết bị.
Tháng 9 năm ngoái, Apple công bố Memory Integrity Enforcement (IMEN), tính năng bảo mật được thiết kế nhằm ngăn các cuộc tấn công làm hỏng bộ nhớ — một trong những phương thức phổ biến để tin tặc xâm nhập phần mềm. Công ty từng mô tả đây là bản nâng cấp lớn nhất về an toàn bộ nhớ trong lịch sử hệ điều hành dành cho người tiêu dùng.
Tám tháng sau, các nhà nghiên cứu tại Calif ở Palo Alto cho biết đã tìm ra cách vượt qua lớp bảo mật mới này bằng cách sử dụng Mythos của Anthropic để nhận diện lỗ hổng làm hỏng bộ nhớ đầu tiên trên phần mềm mới nhất.
Khác với trường hợp trên, lỗ hổng mà Bynario phát hiện được cho là xuất phát từ lỗi logic, tức thao túng phần mềm hợp lệ để thực hiện một chuỗi hành động chính đáng nhưng theo trình tự ngoài dự kiến.
Ông Pesoli ước tính một lỗ hổng kiểu này có thể được rao bán với giá 100.000-200.000 USD trên thị trường chợ đen tội phạm mạng. Trong khi đó, Apple năm ngoái đã giới thiệu cơ chế thưởng lỗi mới, với mức thưởng có thể lên tới 5 triệu USD cho các phát hiện liên quan đến mối đe dọa nghiêm trọng và tinh vi nhất đối với phần mềm của hãng.
Ở chiều ngược lại, Apple cũng đang tận dụng AI để củng cố phần mềm của mình. Trong các bản cập nhật bảo mật phát hành tuần này, hãng ghi nhận các công cụ từ Anthropic và OpenAI đã hỗ trợ xác định một số lỗ hổng trên thiết bị Apple.
Các bản cập nhật mới bao gồm số lượng bản vá bảo mật nhiều gấp khoảng năm lần so với những chu kỳ phát hành trước đó, cho thấy AI đang làm thay đổi đồng thời cả mặt trận tấn công lẫn phòng thủ trong an ninh mạng.
Theo ông Rafe Pilling, Giám đốc tình báo mối đe dọa tại Sophos, AI đang tạo ra “tác động kép” đối với hoạt động săn lỗi: một mặt giúp người dùng phổ thông dễ gửi các báo cáo mang tính suy đoán, mặt khác giúp các nhà nghiên cứu giàu kinh nghiệm phát hiện nhanh hơn những lỗ hổng nguy hiểm.
Ông cho rằng các chương trình săn lỗi bảo mật vì vậy đang chuyển trọng tâm từ việc tìm kiếm lỗ hổng sang xác thực, ưu tiên và phản hồi với tốc độ tiệm cận máy tính.