Apple Security Bounty ծրագիրը, որը մեկնարկել է 2016 թվականին, նպատակ ունի խրախուսելու անվտանգության հետազոտողներին՝ հայտնաբերելու Apple-ի արտադրանքներում և ծառայություններում առկա խոցելիությունները: Սակայն վերջերս տեղի ունեցած միջադեպը, երբ "սպիտակ գլխարկ" հաքերը ստացել է ընդամենը 1000 դոլար կրիտիկական խոցելիության համար, բուռն քննարկումներ է առաջացրել համայնքում՝ բարձրացնելով վճարումների արդարության և ծրագրի թափանցիկության մասին հարցեր:
RenwaX23-ի դեպքը
RenwaX23 կեղծանունով հաքերը հայտնել է Safari բրաուզերում հայտնաբերված խոցելիության մասին, որը դասակարգվել է որպես Universal Cross-Site Scripting (UXSS): Այս տիպի խոցելիությունները թույլ են տալիս հարձակվողին հանդես գալ օգտատիրոջ անունից և մուտք գործել նրա տվյալներ, ներառյալ iCloud-ը և iOS-ի տեսախցիկը: CVE-2025-30466 ծածկագրով խոցելիությունը CVSS սանդղակով ստացել է 9.8 միավոր 10-ից, ինչը վկայում է դրա կրիտիկական բնույթի մասին: Apple-ը վերացրել է խնդիրը Safari 18.4 թարմացմամբ, որը թողարկվել է 2025 թվականի մարտին՝ iOS/iPadOS 18.4-ի և macOS 15.4-ի հետ միասին: Այնուամենայնիվ, RenwaX23-ը ստացել է ընդամենը 1000 դոլար:
Ինչու՞ էր վճարումն այդքան ցածր
Apple-ը վճարումների չափը գնահատում է մի քանի գործոնների հիման վրա.
• Օգտատիրոջ հետ փոխգործակցության անհրաժեշտություն. Եթե խոցելիության օգտագործումը պահանջում է օգտատիրոջ ակտիվ գործողություններ, դա նվազեցնում է դրա առաջնահերթությունը: RenwaX23-ի խոցելիության դեպքում, որոշ հետազոտողների կարծիքով, էքսպլոյտի ակտիվացման համար պահանջվում էին օգտատիրոջ բավականին շատ գործողություններ:
• Ազդակիր օգտատերերի թիվ. Խոցելիությունները, որոնք ազդում են մեծ թվով օգտատերերի վրա, ավելի բարձր վճարումներ են ստանում:
• Մուտքի մակարդակ. Համակարգին կամ տվյալներին լիարժեք մուտք տրամադրող խոցելիությունները գնահատվում են ավելի բարձր:
• Հաշվետվության որակ. Մանրամասն հաշվետվությունը՝ հստակ վերարտադրության քայլերով և աշխատող էքսպլոյտով, մեծացնում է բարձր պարգև ստանալու հնարավորությունները:
RenwaX23-ի դեպքում ցածր վճարումը, հավանաբար, կապված է օգտատիրոջ զգալի փոխգործակցության անհրաժեշտության հետ, ինչը Apple-ը համարել է ավելի քիչ կրիտիկական իրական օգտագործման սցենարի համար: Այնուամենայնիվ, սա դժգոհություն է առաջացրել, քանի որ 9.8 միավորով խոցելիությունը համարվում է չափազանց լուրջ:
Apple Security Bounty ծրագրի խնդիրները
Apple Security Bounty ծրագիրը առաջարկում է վճարումներ՝ 500-ից մինչև 2 միլիոն դոլար՝ կախված խոցելիության տիպից և դրա ազդեցությունից: Օրինակ, iCloud-ի տվյալներին մուտքը կարող է բերել մինչև 100,000 դոլար, իսկ XNU միջուկի կամ Secure Enclave-ի կոմպրոմետացումը՝ մինչև 1,5 միլիոն դոլար, բետա-տարբերակներում կամ Lockdown ռեժիմում սխալների համար բոնուսներով՝ մինչև 2 միլիոն դոլար: Չնայած հայտարարված բարձր գումարներին, հետազոտողները հաճախ բախվում են խնդիրների.
• Ցածր վճարումներ. Մեկ այլ հետազոտող՝ Taiko_soup-ը, հայտնել է, որ խոցելիության համար, որը Apple-ի չափանիշներով պետք է բերեր 50,000 դոլար, նա ստացել է ընդամենը 5000 դոլար: Սա վկայում է գնահատման անթափանցիկության մասին:
• Երկար քննարկում. Որոշ հետազոտողներ ամիսներով կամ նույնիսկ տարիներով սպասում են վճարումների մասին որոշմանը, հատկապես բարդ կամ համակարգային խոցելիությունների դեպքում:
• Հաղորդակցության բացակայություն. Apple-ը հաճախ սահմանափակում է հետադարձ կապը՝ թողնելով հետազոտողներին առանց բացատրությունների, թե ինչու նրանց հաշվետվությունները չեն ստացել սպասված պարգևը:
Այս խնդիրները հանգեցրել են ծրագրի քննադատության: Որոշ "սպիտակ գլխարկ" հաքերներ, հիասթափված ցածր վճարումներից կամ պատասխանի բացակայությունից, նախընտրում են խոցելիությունները վաճառել «մոխրագույն շուկայում» կամ հրապարակել դրանք առանց Apple-ին տեղյակ պահելու, ինչը կարող է սպառնալ օգտատերերի անվտանգությանը:
Հետազոտողների դերը և ծրագրի նշանակությունը
Անվտանգության հետազոտողները կարևոր դեր են խաղում Apple-ի արտադրանքների անվտանգության ապահովման գործում՝ օգնելով հայտնաբերել խոցելիությունները, մինչև դրանք օգտագործվեն հարձակվողների կողմից: 2016 թվականից ի վեր Apple-ը վճարել է մոտ 20 միլիոն դոլար Security Bounty ծրագրի միջոցով, «Արտադրանք» կատեգորիայում միջին վճարումը կազմում է 40,000 դոլար, իսկ ավելի քան 20 խոցելիություն հետազոտողներին բերել է 100,000 դոլարից ավելի: Այնուամենայնիվ, RenwaX23-ի դեպքը ընդգծում է, որ նույնիսկ կրիտիկական խոցելիությունները կարող են թերագնահատվել:
Apple-ը հրապարակում է հայտնաբերված խոցելիությունների մասին տեղեկությունները իր թարմացումներում, օրինակ՝ macOS Sequoia 15.6-ում, նշելով CVE համարը և հետազոտողի անունը: Սա ապահովում է ճանաչում, սակայն միշտ չէ, որ ուղեկցվում է արդար ֆինանսական պարգևով: Օրինակ, հինգ հետազոտողներից բաղկացած թիմը ստացել է 288,500 դոլար 55 խոցելիությունների համար, ներառյալ 11 կրիտիկական, որոնք կարող էին հարձակվողներին թույլ տալ կոմպրոմետացնել iCloud-ը կամ կորպորատիվ գործիքները:
Ինչպե՞ս բարելավել ծրագիրը
Համայնքն առաջարկում է մի քանի քայլ Apple Security Bounty-ի բարելավման համար.
• Թափանցիկություն. Գնահատման ավելի հստակ չափանիշներ և վճարումների վերաբերյալ որոշումների բացատրություններ:
• Արագ արձագանք. Հաշվետվությունների քննարկման և խոցելիությունների շտկման ժամանակի կրճատում:
• Արդար վճարումներ. Խոցելիությունների իրական վտանգի հաշվառում, նույնիսկ եթե դրանք պահանջում են օգտատիրոջ փոխգործակցություն:
• Հետազոտողների աջակցություն. Security Research Device ծրագրի ընդլայնում, որը տրամադրում է հատուկ iPhone-ներ թեստավորման համար, և հաղորդակցության բարելավում:
Apple-ն արդեն քայլեր է ձեռնարկել բարելավման ուղղությամբ՝ 2022 թվականին գործարկելով Apple Security Research կայքը վճարումների մանրամասն կատեգորիաներով և սկսելով Private Cloud Compute ծրագիրը՝ արհեստական բանականության ամպային համակարգերում խոցելիությունների համար մինչև 1 միլիոն դոլար պարգևներով:
month
week
day