Программа Apple Security Bounty, запущенная в 2016 году, призвана поощрять исследователей безопасности за обнаружение уязвимостей в продуктах и сервисах Apple. Однако недавний случай, когда исследователь получил всего $1000 за критическую уязвимость, вызвал бурные обсуждения в сообществе, поднимая вопросы о справедливости выплат и прозрачности программы.
Исследователь под псевдонимом RenwaX23 сообщил об уязвимости в браузере Safari, классифицированной как Universal Cross-Site Scripting (UXSS). Этот тип уязвимостей позволяет злоумышленнику подменить пользователя и получить доступ к его данным, включая iCloud и камеру iOS. Уязвимость, зарегистрированная как CVE-2025-30466, получила оценку 9.8 из 10 по шкале CVSS, что указывает на её критический характер. Apple устранила проблему в обновлении Safari 18.4, выпущенном в марте 2025 года вместе с iOS/iPadOS 18.4 и macOS 15.4. Однако за обнаружение RenwaX23 получил всего $1000.
Apple оценивает размер вознаграждения на основе нескольких факторов:
В случае RenwaX23 низкая выплата, вероятно, связана с необходимостью значительного пользовательского взаимодействия, что Apple сочла менее критичным для реального сценария эксплуатации. Однако это вызвало недовольство, так как уязвимость с рейтингом 9.8 считается крайне серьёзной.
Программа Apple Security Bounty предлагает выплаты от $500 до $2 млн в зависимости от типа уязвимости и её влияния. Например, доступ к данным iCloud может принести до $100 000, а компрометация ядра XNU или Secure Enclave — до $1,5 млн, с бонусами до $2 млн за ошибки в бета-версиях или режиме Lockdown. Несмотря на высокие заявленные суммы, исследователи часто сталкиваются с проблемами:
Эти проблемы привели к критике программы. Некоторые исследователи, разочарованные низкими выплатами или отсутствием ответа, предпочитают продавать уязвимости на «сером рынке» или публиковать их без уведомления Apple, что может угрожать безопасности пользователей.
Исследователи безопасности играют ключевую роль в обеспечении безопасности продуктов Apple, помогая находить уязвимости до того, как ими воспользуются злоумышленники. С 2016 года Apple выплатила около $20 млн через Security Bounty, средняя выплата в категории «Продукты» составляет $40 000, а более 20 уязвимостей принесли исследователям свыше $100 000. Однако случай RenwaX23 подчёркивает, что даже критические уязвимости могут быть недооценены.
Apple публикует информацию о найденных уязвимостях в своих обновлениях, таких как macOS Sequoia 15.6, указывая номер CVE и имя исследователя. Это обеспечивает признание, но не всегда сопровождается справедливой финансовой наградой. Например, команда из пяти исследователей получила $288 500 за 55 уязвимостей, включая 11 критических, что позволило бы атакующим скомпрометировать iCloud или корпоративные инструменты.
Сообщество предлагает несколько шагов для улучшения Apple Security Bounty:
Apple уже предприняла шаги для улучшения, запустив в 2022 году сайт Apple Security Research с подробными категориями выплат и начав программу для Private Cloud Compute с наградами до $1 млн за уязвимости в облачных системах ИИ.
month
week
day