Apple heeft een limiet ingevoerd op het aantal kwetsbaarheidsmeldingen dat beveiligingsonderzoekers mag indienen bij het bug bounty-programma. De maatregel komt na een sterke toename van laagwaardige inzendingen die met behulp van kunstmatige intelligentie zijn gegenereerd en die vaak niet-bestaande fouten verzinnen.
De beperking ontstond nadat cybersecurity-startup Bynario ChatGPT gebruikte om in drie weken meer dan vijftig problemen in macos te vinden. Een van de bevindingen was een privilege-escalatie-exploit die een aanvaller volledige toegang tot een mac zou kunnen geven. Bynario diende in 2025 acht meldingen in en in 2026 nog vijf voordat de nieuwe limiet werd bereikt en kon de serieuze exploit niet meer indienen.
Het beveiligingsteam van apple vertrouwt voornamelijk op menselijke analisten om inzendingen te beoordelen. Het bedrijf zag een stroom amateurmeldingen die met ai zijn gemaakt en die vaak bugs beschrijven die niet bestaan. Echte bevindingen dreigen daardoor ondergesneeuwd te raken, blijkt uit details die met the financial times zijn gedeeld.
De oprichter van bynario noemde de situatie een zeer moeilijke periode in de sector en merkte op dat bedrijven worden overspoeld door de hoeveelheid bugs. Apple heeft sindsdien contact opgenomen met het bedrijf en is begonnen met het beoordelen van de inzendingen.
Onder het nieuwe beleid houdt elke onderzoeker een limiet aan openstaande meldingen aan. Teams kunnen een verhoging aanvragen als zij menen dat een kwetsbaarheid met hoge ernst directe aandacht verdient, zodat het beveiligingsteam geen belangrijke dreigingen mist.
Het bedrijf is ook begonnen ai intern in te zetten om binnenkomende meldingen te verwerken. Tegelijkertijd hebben ai-tools bijgedragen aan legitieme ontdekkingen. De recente ios 26.6-update van apple verholp bijna negentig beveiligingsproblemen, waarvan sommige werden toegeschreven aan anthropic’s claude en openai’s codex security.
Apple blijft uitkeringen tot twee miljoen dollar bieden voor geavanceerde exploitketens met reële impact. Extra bonussen kunnen het totale bedrag boven de vijf miljoen dollar brengen, vooral bij problemen in bèta-software of die lockdown mode omzeilen.