Apple, güvenlik açıklarını tespit eden araştırmacılara ödüller verdiği bug bounty programında önemli bir değişikliğe gitti. Şirket, özellikle yapay zeka araçları kullanılarak gönderilen bildirimlerin sayısındaki aşırı artış nedeniyle gönderim kapasitesine sınırlama getirdi.

Yapay Zeka Bildirimleri İnceleme Ekiplerini Zorladı

Financial Times tarafından doğrulanan bilgilere göre Apple, yapay zeka destekli araçların programlama hatalarını bulma ve tanımlama yeteneğinin artmasıyla karşı karşıya kaldı. Bu durum, sisteme çok sayıda bildirim yağmasına yol açarak güvenlik inceleme ekiplerinin iş yükünü aşırı artırdı.

Şirketin yaptığı düzenlemeyle, kurum içi güvenlik portalı üzerinden yapılan başvurulara bir üst sınır ve 30 günlük bir bekleme süresi getirildi. Belirlenen bu sınırı aşmak isteyen kullanıcıların artık şirketle iletişime geçerek özel izin almaları gerekiyor.

İnsan Araştırmacıların Verimliliği Korunuyor

Apple, bu kısıtlamayı getirirken yapay zeka tarafından tespit edilen basit hataların, insan güvenlik araştırmacıları tarafından bulunan daha kritik açıkların önüne geçmesini engellemeyi amaçlıyor. Böylece daha nitelikli güvenlik açıklarına odaklanılması hedefleniyor.

Benzer bir yaklaşım Google tarafından da benimsendi. Google, bu yılın başlarında programını güncelleyerek, yapay zekanın kolayca bulabildiği küçük hatalar yerine, çözümü zor olan karmaşık sorunların daha yüksek ödüllerle teşvik edileceği bir sisteme geçiş yaptı.

Ne anlama geliyor?

Yazılımlardaki güvenlik açıklarını bulma süreci, kodların taranarak mantık hatalarının veya zafiyetlerin tespit edilmesine dayanır. Günümüzde otomatik araçlar, kod dizinlerini hızla tarayarak standart kalıplara uyan basit hataları saniyeler içinde belirleyebilir. Ancak bu durum, sistemlere düşük nitelikli binlerce raporun gönderilmesine neden olarak gerçek uzmanların derinlemesine analizlerini gölgelemektedir.

Sektördeki bu değişim, ödül sistemlerinin nicelikten niteliğe kaydığını göstermektedir. Otomasyon araçlarının yaygınlaşmasıyla birlikte, basit hata raporlarının değeri düşmekte ve sadece yüksek teknik beceri gerektiren manuel analizlerin teşvik edildiği bir modele geçilmektedir. Bu yöntem, yazılım güvenliğinin gerçek anlamda artırılmasını sağlar ve inceleme süreçlerini daha verimli hale getirir.