Connexion Premium

Apple submergée par les rapports de bugs générés par IA

Ça bouche sur le radar

Apple submergée par les rapports de bugs générés par IA

Illustration : Flock

Apple, comme d’autres entreprises de la tech, se noie dans les signalements de bugs générés par IA. Pour tenter de garder la tête hors de l’eau, le constructeur a mis en place plusieurs mesures visant à limiter le volume des rapports reçus. Au risque de frustrer les chercheurs en sécurité.

Apple impose depuis juin un plafond et une période de carence de 30 jours pour les rapports de bugs transmis via le portail web dédié. « Face à l’augmentation du nombre de signalements de sécurité générés par IA dans l’ensemble du secteur, nous avons récemment ajusté le nombre de nouveaux rapports qu’un chercheur peut avoir ouverts simultanément », a confirmé l’entreprise au Financial Times.

Apple ferme le robinet

Il s’agit pour le constructeur de donner le temps à ses propres équipes de vérifier les signalements et, le cas échéant, de développer les correctifs. Le tsunami de rapports de bugs de mauvaise qualité générés par IA est tel qu’il est très difficile (et très long) de trier le bon grain de l’ivraie. Le système qui examine les signalements est sous pression, il a donc fallu prendre des mesures radicales.

Malheureusement, cette solution peut avoir une conséquence négative : empêcher des chercheurs en sécurité légitimes d’alerter Apple de l’existence d’une importante vulnérabilité. C’est le cas de l’équipe italienne Bynario, qui a déniché une cinquantaine de failles dans la dernière version de macOS avec l’aide de ChatGPT en trois semaines seulement.

Parmi ces vulnérabilités, une d’entre elles est particulièrement sérieuse puisqu’elle permet une élévation de privilèges, qui pourrait donner à un pirate la possibilité de prendre le contrôle d’un Mac. Hélas, Bynario n’a pas pu prévenir Apple en raison des nouvelles limites imposées aux signalements. Le groupe a néanmoins accepté d’examiner le rapport, suite à la demande d’information du FT.

En 2025, les chercheurs italiens avaient soumis huit rapports de bugs à Apple, dont un qui a été corrigé en novembre. Depuis le début de l’année, ils ont signalé cinq failles supplémentaires, avant qu’Apple leur ferme la porte. La vulnérabilité impossible à soumettre concernait le système de Memory Integrity Enforcement, dévoilé en septembre dernier et censé empêcher les attaques par corruption de mémoire. Une faille de ce type peut se vendre jusqu’à 200 000 dollars sur le marché noir des cybercriminels, selon Bynario.

L’appât du gain

« Les responsables de projets et les éditeurs sont submergés par la quantité de bugs découverts », admet Alfredo Pesoli, directeur général et cofondateur de Bynario, pour qui « c’est une période très difficile pour le secteur ». Apple précise que les chercheurs peuvent « facilement demander à tout moment » une augmentation de l’enveloppe de signalements, pour faire en sorte que les rapports de sécurité critiques puissent être pris en compte.

Apple a bonifié l’an dernier son bug bounty, qui permet aux chercheurs d’empocher jusqu’à 2 millions de dollars (et même 5 millions avec les bonus) pour les failles les plus importantes. Il y a de quoi attiser l’intérêt de beaucoup d’amateurs qui tentent leur chance avec l’aide des outils d’IA.

Dans sa dernière livraison de mises à jour logicielles, Apple a multiplié les correctifs : 87 vulnérabilités corrigées dans iOS 26.6, 155 dans macOS 26.6. Plusieurs de ces correctifs ont été rendus possibles grâce à l’IA d’Anthropic et d’OpenAI, entre autres labos. Apple a également annoncé que le processus de distribution de ces mises à jour allait s’accélérer, là aussi en raison des gros volumes de signalements.

Apple n’est pas la seule entreprise du secteur à ployer sous les correctifs de sécurité en raison de l’IA. Google a ainsi annoncé la semaine dernière que Chrome allait avoir droit à deux mises à jour hebdomadaires, au lieu d’une.

Commentaires (4)

votre avatar
Question de béotien, comment ChatGPT (ou autre) peut-il trouver des failles dans Mac OS sachant que le code source n'est pas ouvert ?
votre avatar
Les llm les plus performants sont capables de faire du reverse, de bosser sur de l'assembleur, des binaires compilés/en ram, et de chercher des failles de sécurité même sans code source. C'est plus long et coûteux, par contre.
votre avatar
Faut pas oublier non plus que macOS repose sur un paquet de composants opensource, dont son noyau.
votre avatar
Faut pas oublier non plus que macOS repose sur un paquet de composants opensource, dont son noyau.
Toutafé, et Apple publie le code source de nombreux composants.