Apple soll die Zahl der Sicherheitslücken begrenzt haben, die einzelne Forscher gleichzeitig über das Bug-Bounty-Programm melden können. Hintergrund ist laut Financial Times eine wachsende Menge minderwertiger oder vollständig erfundener Berichte, die mithilfe generativer KI erstellt werden.
- Apple soll die Zahl gleichzeitig offener Bug-Reports begrenzt haben
- Grund sind zahlreiche falsche oder unbrauchbare KI-Meldungen
- Forscher können offenbar eine Erhöhung ihres Limits beantragen
- KI hilft zugleich bei der Entdeckung realer Sicherheitslücken
- Apples höchste Prämien können mit Boni über 5 Millionen US-Dollar erreichen
Dem Bericht zufolge verwenden zunehmend auch unerfahrene Sicherheitsforscher KI-Modelle, um vermeintliche Schwachstellen in Apple-Software aufzuspüren. Ein Teil dieser Meldungen beschreibe allerdings Fehler, die sich nicht reproduzieren lassen oder überhaupt nicht existieren. Dadurch drohten tatsächlich relevante Hinweise in der Menge der Einsendungen unterzugehen.
Apple prüft die eingereichten Berichte bislang vor allem mithilfe menschlicher Fachleute. Die hohe Zahl unbrauchbarer Meldungen soll das zuständige Sicherheitsteam daher zunehmend belasten. Gleichzeitig setzt auch Apple KI ein, um Einsendungen zu analysieren und mögliche Schwachstellen schneller einzuordnen.
Bei einem Bug-Bounty-Programm belohnen Unternehmen externe Sicherheitsforscher für gemeldete Schwachstellen. Die Höhe der Prämie richtet sich meist danach, wie schwerwiegend ein Fehler ist und welche Angriffe er ermöglicht.
Die neu eingeführte Beschränkung bezieht sich offenbar auf die Zahl gleichzeitig offener Meldungen eines Forschers. Wer nachweislich relevante Sicherheitslücken einreicht, soll eine Erhöhung des Limits beantragen können. Damit will Apple verhindern, dass schwerwiegende Schwachstellen aufgrund einer formalen Begrenzung nicht gemeldet werden.
Als Beispiel nennt die Financial Times das Cybersicherheits-Start-up Bynario. Das Unternehmen habe mithilfe von ChatGPT innerhalb von drei Wochen mehr als 50 mögliche Fehler in macOS gefunden. Darunter soll sich auch eine Schwachstelle zur Ausweitung von Zugriffsrechten befunden haben, über die Angreifer weitreichende Kontrolle über einen Mac erhalten könnten.
Bynario habe 2025 acht Berichte und 2026 weitere fünf Meldungen an Apple übermittelt, bevor das Unternehmen auf die Begrenzung gestoßen sei. Apple stehe inzwischen mit dem Start-up in Kontakt und prüfe dessen Einsendungen.
KI findet echte Fehler – und erzeugt neue Probleme
Generative KI kann bei der Analyse von Quellcode, Protokollen und technischen Dokumentationen helfen. Die Systeme können jedoch auch plausibel klingende Ergebnisse erzeugen, für die es keine belastbaren Belege gibt. Im Sicherheitsbereich ist das besonders problematisch, weil jeder Bericht geprüft und reproduziert werden muss.
Dass KI-Werkzeuge durchaus verwertbare Ergebnisse liefern können, zeigen Apples jüngste Sicherheitsupdates. In den Hinweisen zu iOS 26.6 nennt das Unternehmen unter anderem Anthropic und OpenAI als Beteiligte an der Entdeckung einzelner Schwachstellen. Das Update behebt insgesamt zahlreiche Sicherheitsprobleme in verschiedenen Systemkomponenten.
Apple zahlt im Rahmen seines Bug-Bounty-Programms für besonders anspruchsvolle Angriffsketten Prämien von bis zu 2 Millionen US-Dollar. Durch zusätzliche Boni kann die Vergütung nach offiziellen Angaben auf mehr als 5 Millionen US-Dollar steigen.









