Почему Apple урезала выплаты багхантерам именно сейчас, когда macOS захлёстывает волна вредоносов.
Apple решила заметно сократить вознаграждения за обнаружение уязвимостей в macOS — причём в тот момент, когда количество вредоносных программ для платформы растёт рекордными темпами. Некоторые премии уменьшились более чем в шесть раз. Так, находка бага, позволяющего обойти систему защиты приватности, теперь оценивается всего в 5000 долларов вместо прежних 30 500.
Эта информация появилась после публикации ведущего эксперта по безопасности macOS, Цабы Фитцла из компании Iru. Он разместил обновлённые ставки Apple Security Bounty в LinkedIn и отметил, что подобное решение сложно объяснить, особенно учитывая публичные заявления Apple о приоритете приватности и безопасности пользователей.
Фитцл предполагает: причины могут быть только две — либо Apple не планирует активно инвестировать в устранение подобных уязвимостей, либо безопасность Mac постепенно перестаёт быть для компании направлением номер один.
Особенно тревожно выглядит сокращение выплат на фоне состояния фреймворка Transparency, Consent, and Control (TCC). Эта система должна гарантировать, что приложения получают доступ к личным данным, микрофону, камере или файлам только после явного согласия пользователя.
Однако в прошлом исследователи уже находили критически опасные баги: одни позволяли системе ошибочно думать, что пользователь дал разрешение, другие — внедрять вредоносный код в легитимные приложения и таким образом использовать их права.
По словам Фитцла, сообщество исследователей macOS и так невелико, а сокращение финансовой мотивации может его ещё уменьшить. Тогда растёт риск, что найденные уязвимости окажутся не в отчётах Apple, а на теневом рынке.
Все про маки @pro_mac
Post #870
2.42K

- 🤔 8
- 👍 3
- 👎 2
- 🔥 2
- 👌 2
- ❤ 1