📰 Source : ithinkdiff.com (via Financial Times), publié le 2 août 2026

Contexte

Apple a discrètement modifié son système de soumission de rapports de sécurité en juin 2026, en limitant le nombre de rapports actifs qu’un chercheur peut avoir ouverts simultanément. Cette décision fait suite à une augmentation massive de soumissions assistées par IA, dont un grand nombre décrivaient des vulnérabilités inexistantes (hallucinations).

Élément déclencheur

La startup italienne de cybersécurité Bynario a utilisé ChatGPT pour identifier plus de 50 vulnérabilités potentielles dans la dernière version de macOS en seulement trois semaines, dont une chaîne d’exploitation d’élévation de privilèges (privilege escalation exploit chain). Bynario n’a pas pu soumettre toutes ses découvertes en raison de la nouvelle limite imposée par Apple.

Mesures adoptées par Apple

  • Limitation du nombre de rapports actifs par chercheur à un moment donné
  • Les chercheurs peuvent demander des limites plus élevées si nécessaire
  • Validation humaine obligatoire pour chaque soumission avant confirmation
  • Utilisation interne de l’IA pour le triage des rapports entrants avant examen par les ingénieurs sécurité

Utilisation de l’IA par Apple dans sa propre sécurité

  • Apple a crédité des outils OpenAI et Anthropic dans ses dernières mises à jour de sécurité pour avoir aidé à identifier des vulnérabilités sur iPhone, iPad, Mac et autres plateformes
  • Des chercheurs ont utilisé le modèle Mythos d’Anthropic pour identifier un contournement de la technologie Memory Integrity Enforcement d’Apple (introduite en 2025)
  • Le programme Security Bounty d’Apple offre désormais jusqu’à 5 millions de dollars pour les vulnérabilités les plus sophistiquées

Défi opérationnel

L’IA générative produit à la fois des rapports légitimes et des rapports convaincants mais inexacts, forçant les équipes de sécurité à consacrer du temps à vérifier des problèmes qui n’existent pas.

🔎 Type d’article : Article de presse spécialisée relatant une évolution des pratiques de bug bounty et de la gestion des soumissions de vulnérabilités dans un contexte d’adoption croissante de l’IA dans la recherche en sécurité.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ ithinkdiff.com — source non référencée (0pts)
  • ✅ 4074 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.ithinkdiff.com/apple-limits-ai-bug-reports-ai-submissions/