Apple wird von KI-Meldungen zu Sicherheitslücken überflutet – und zieht Konsequenzen


In praktisch jeder Software stecken Fehler, darunter oft auch Sicherheitslücken. Um derlei Probleme zu begrenzen, sollten Schwachstellen ausfindig gemacht werden, bevor böswillige Akteure diese ebenfalls finden und ausnutzen. Für diese Suche haben viele Unternehmen spezielle Programme, um die Entdeckung und Dokumentation solcher Schwachstellen zu belohnen. Bei Apples Security-Bounty-Programm können das
zwei Millionen Dollar oder mehr sein. Das ist ein ordentlicher Anreiz, für den immer häufiger auch KI als Hilfsmittel eingesetzt wird. Ein eher unerwünschter Nebeneffekt davon ist die stetig steigende Anzahl an minderwertigen, mit KI generierten Meldungen – sogenanntem "KI-Slop" –, die bei Apple eingehen und den Prüfungsaufwand stark erhöhen.
Apple beschränkt die Anzahl der MeldungenUm nicht länger jede schlechte, von KI verfasste Einreichung mit menschlicher Hilfe aufwendig prüfen zu müssen, hat Apple jetzt der
Financial Times bestätigt, die Anzahl an Meldungen beschränkt zu haben, die eine Person in einem bestimmten Zeitraum abgeben darf. Nach einer festgelegten Zahl an Meldungen erfolgt automatisch eine 30-tägige Cool-off-Phase. Für weitere Sicherheitsmeldungen lässt sich eine Anfrage zur Erhöhung des Limits stellen. Wer häufiger KI-Slop einreicht, muss sogar damit rechnen, für
180 Tage gesperrt zu werden, in wiederholten Fällen dauerhaft. Das Ziel der Maßnahmen scheint klar zu sein: eine deutliche Reduzierung inhaltlich schlechter Einreichungen, die zu viele Ressourcen binden, um wirklich stichhaltige Meldungen zu überprüfen.
KI-Slop nicht nur bei Apple ein ProblemDass KI in vielen Kontexten die Anzahl an Meldungen erhöht, ist indes kein reines Apple-Problem. Vor allem im Bereich von Open Source hat die Entwicklung massive Ausmaße erreicht und führt zu immer mehr Frust bei den Entwicklern.
GitHub baut sein Anreizsystem zum Finden von Schwachstellen daher stark um. Andere Projekte sind noch konsequenter: Bei
Curl wurde das Programm im Januar komplett eingestellt, ebenso wie bei
Node.js. Zugleich kann Künstliche Intelligenz aber auch wertvolle Erkenntnisse liefern und helfen, echte Lücken zu finden.
Mythos von Anthropic war beispielsweise daran beteiligt, kritische Verwundbarkeiten in macOS zu identifizieren.