Белый хакер обнаружил критическую уязвимость в браузере Safari: Apple заплатила ему всего $1000

31 июля, 2025  20:40

Программа Apple Security Bounty, запущенная в 2016 году, призвана поощрять исследователей безопасности за обнаружение уязвимостей в продуктах и сервисах Apple. Однако недавний случай, когда исследователь получил всего $1000 за критическую уязвимость, вызвал бурные обсуждения в сообществе, поднимая вопросы о справедливости выплат и прозрачности программы.

Случай с RenwaX23

Исследователь под псевдонимом RenwaX23 сообщил об уязвимости в браузере Safari, классифицированной как Universal Cross-Site Scripting (UXSS). Этот тип уязвимостей позволяет злоумышленнику подменить пользователя и получить доступ к его данным, включая iCloud и камеру iOS. Уязвимость, зарегистрированная как CVE-2025-30466, получила оценку 9.8 из 10 по шкале CVSS, что указывает на её критический характер. Apple устранила проблему в обновлении Safari 18.4, выпущенном в марте 2025 года вместе с iOS/iPadOS 18.4 и macOS 15.4. Однако за обнаружение RenwaX23 получил всего $1000.

Почему выплата оказалась низкой?

Apple оценивает размер вознаграждения на основе нескольких факторов:

  • Необходимость взаимодействия с пользователем: Если эксплуатация уязвимости требует активных действий пользователя, это снижает её приоритет. В случае с уязвимостью RenwaX23, по мнению некоторых исследователей, для активации эксплойта требовалось слишком много пользовательских действий.
  • Количество затронутых пользователей: Уязвимости, затрагивающие большое число пользователей, получают более высокие выплаты.
  • Уровень доступа: Уязвимости, предоставляющие полный доступ к системе или данным, оцениваются выше.
  • Качество отчёта: Подробный отчёт с чёткими шагами воспроизведения и рабочим эксплойтом увеличивает шансы на высокую награду.

В случае RenwaX23 низкая выплата, вероятно, связана с необходимостью значительного пользовательского взаимодействия, что Apple сочла менее критичным для реального сценария эксплуатации. Однако это вызвало недовольство, так как уязвимость с рейтингом 9.8 считается крайне серьёзной.

Проблемы с программой Apple Security Bounty

Программа Apple Security Bounty предлагает выплаты от $500 до $2 млн в зависимости от типа уязвимости и её влияния. Например, доступ к данным iCloud может принести до $100 000, а компрометация ядра XNU или Secure Enclave — до $1,5 млн, с бонусами до $2 млн за ошибки в бета-версиях или режиме Lockdown. Несмотря на высокие заявленные суммы, исследователи часто сталкиваются с проблемами:

  • Низкие выплаты: Другой исследователь, Taiko_soup, сообщил, что за уязвимость, которая по критериям Apple должна была принести $50 000, он получил всего $5000. Это указывает на непрозрачность в оценке.
  • Долгое рассмотрение: Некоторые исследователи ждут решения по выплатам месяцами или даже годами, особенно для сложных или системных уязвимостей.
  • Отсутствие общения: Apple нередко ограничивает обратную связь, оставляя исследователей без объяснений, почему их отчёт не получил ожидаемой награды.

Эти проблемы привели к критике программы. Некоторые исследователи, разочарованные низкими выплатами или отсутствием ответа, предпочитают продавать уязвимости на «сером рынке» или публиковать их без уведомления Apple, что может угрожать безопасности пользователей.

Роль исследователей и значимость программы

Исследователи безопасности играют ключевую роль в обеспечении безопасности продуктов Apple, помогая находить уязвимости до того, как ими воспользуются злоумышленники. С 2016 года Apple выплатила около $20 млн через Security Bounty, средняя выплата в категории «Продукты» составляет $40 000, а более 20 уязвимостей принесли исследователям свыше $100 000. Однако случай RenwaX23 подчёркивает, что даже критические уязвимости могут быть недооценены.

Apple публикует информацию о найденных уязвимостях в своих обновлениях, таких как macOS Sequoia 15.6, указывая номер CVE и имя исследователя. Это обеспечивает признание, но не всегда сопровождается справедливой финансовой наградой. Например, команда из пяти исследователей получила $288 500 за 55 уязвимостей, включая 11 критических, что позволило бы атакующим скомпрометировать iCloud или корпоративные инструменты.

Как можно улучшить программу?

Сообщество предлагает несколько шагов для улучшения Apple Security Bounty:

  • Прозрачность: Более чёткие критерии оценки и объяснения решений по выплатам.
  • Быстрое реагирование: Сокращение времени на рассмотрение отчётов и фиксацию уязвимостей.
  • Справедливые выплаты: Учёт реальной опасности уязвимостей, даже если они требуют взаимодействия пользователя.
  • Поддержка исследователей: Расширение программы Security Research Device, предоставляющей специальные iPhone для тестирования, и улучшение коммуникации.

Apple уже предприняла шаги для улучшения, запустив в 2022 году сайт Apple Security Research с подробными категориями выплат и начав программу для Private Cloud Compute с наградами до $1 млн за уязвимости в облачных системах ИИ.


 
 
 
 
  • Archive