./новости · 2 августа 2026 г.
новость
Охотники за багами упёрлись в квоту Apple: после потолка новый отчёт через 30 дней
источник: rbc.ru·
машинная выжимка · сверена с источником

Миланский стартап Bynario из семи человек нашёл с ChatGPT больше 50 потенциальных дыр в macOS за три недели, хотя за весь 2025 год отправил 8 отчётов. В 2026-м команда успела подать пять и упёрлась в потолок: в июне Apple ограничила число одновременно открытых отчётов от одного исследователя и добавила 30-дневную паузу после достижения квоты.
Раньше потолка не было. До июня 2026 исследователь держал открытыми сколько угодно отчётов. Apple объяснила перемену Financial Times ростом объёма заявок, сгенерированных ИИ, а сколько заявок теперь помещается в квоту, не называет.
Что не считается отчётом. Apple требует рабочий эксплойт или надёжный PoC плюс краткий пронумерованный список шагов воспроизведения. В правилах программы прямым текстом: «Avoid lengthy descriptions generated by AI tools», а находки ИИ без проверки названы основанием для отказа. За повторные неверифицированные заявки исследователь получает паузу 180 дней, после более чем двух пауз - исключение из программы.
Подача осталась прежней: security.apple.com, кнопка Submit a Report. Квоту Apple поднимает по запросу, попросить можно в любой момент. При срочной находке в запросе нужно объяснить срочность и сохранить полный disclosure timeline.
С 2020 года Apple выплатила больше $35 млн восьмистам с лишним исследователям, максимум за один отчёт был $500 000. В ноябре 2025 компания подняла верхнюю выплату до $2 млн за zero-click цепочку и выше $5 млн с бонусами.
Пока Bynario ждал слот, у команды лежала готовая находка CVE-2026-43760 в macOS Screen Sharing: подключённый по VNC зритель мог читать защищённые файлы и выполнять команды с правами root в обход Memory Integrity Enforcement. CEO Bynario Альфредо Пезоли оценил её на чёрном рынке в $100 000-200 000. После публичной огласки Apple вышла на связь и закрыла дыру в macOS Tahoe 26.6.
Соседний проект тот же поток не выдержал. У curl доля подтверждённых среди присланных отчётов упала с 15% с лишним до менее 5% к 2025 году, и 31 января 2026 Даниэль Стенберг закрыл bug bounty на HackerOne целиком. Apple пока обошлась счётчиком.
Следующий шаг этого пути уже показал curl: выплаты убрали совсем.
первоисточник