bug bounty
L'offerta permanente di un'azienda: trova una falla di sicurezza nel nostro prodotto, dillo a noi invece di venderla, e ti paghiamo.
Un bug bounty è un accordo tra un’azienda e i ricercatori di sicurezza di tutto il mondo. Trova una falla nel nostro software, segnalacela in privato e ti pagheremo. L’importo cresce con la gravità, e una falla seria in un sistema operativo molto diffuso può valere sei cifre. Lo scopo è rendere la segnalazione onesta più conveniente dell’alternativa, cioè vendere la stessa falla a qualcuno che intende sfruttarla.
Il modello ha funzionato bene per vent’anni e oggi è sotto pressione. Ogni segnalazione deve essere letta e verificata da una persona, e i modelli linguistici hanno reso molto economico produrre qualcosa che sembra una segnalazione competente senza esserlo. Apple, tra gli altri, ha iniziato a limitare quante segnalazioni può inviare ciascun ricercatore: così protegge chi legge, ma a volte impedisce anche alle scoperte autentiche di arrivare.
-
Un'intelligenza artificiale ha scritto il bug di sicurezza. Un'altra IA l'ha trovata cinque giorni dopo
-
Una vera falla di macOS è rimasta senza segnalazione perché la casella bug bounty di Apple era sommersa da spazzatura generata dall'IA
-
È bastato un link malevolo per creare un agente IA che spiava per conto di un attaccante