Appleが運営するバグ報奨金(バグバウンティ)プログラムにおいて、生成AIを用いて作成されたと思われる大量の低品質なレポートが投稿され、セキュリティ担当者の業務に支障をきたしていることが明らかになりました。この影響により、専門家が特定した20万ドルの価値を持つmacOSの深刻な脆弱性報告がノイズに埋もれ、適切に処理されない事態が発生しました。
本件は、バグ報奨金プラットフォームが「AI生成によるノイズ」で飽和状態となり、真に修正が必要な脆弱性がスクリーニングの過程で無視されるリスクを浮き彫りにしました。セキュリティ研究者は通常、手作業で複雑な脆弱性を特定しますが、現在は生成AIツールを用いることで、もっともらしいが実効性のないレポートを誰でも大量に作成可能です。Appleのインボックスがこれら「AIスロップ(無価値な生成物)」で溢れた結果、重要な報告の確認が遅延する構造的欠陥が露呈しました。
今回の事態を受け、セキュリティコミュニティではバグ報奨金プログラムにおける受付基準の厳格化や、報告の妥当性を評価する自動フィルタリング技術の重要性が再認識されています。今後、プログラムの信頼性を維持するためには、AI生成物への対策と専門的な審査体制の抜本的な強化が不可欠となっています。