Apple mengumumkan perluasan besar-besaran dan desain ulang program bug bounty, menggandakan pembayaran maksimum, menambahkan kategori penelitian baru, dan memperkenalkan struktur penghargaan yang lebih transparan.
Sejak program ini diluncurkan pada tahun 2020, Apple telah memberikan $35 juta kepada 800 peneliti keamanan, perusahaan tersebut membayar $500.000 untuk beberapa laporan yang diserahkan.
Hadiah tertinggi telah digandakan menjadi $2 juta, karena melaporkan kerentanan yang dapat menyebabkan kompromi jarak jauh tanpa klik (tidak ada interaksi pengguna), mirip dengan serangan spyware tentara bayaran. Namun, pembayarannya bisa mencapai $5 juta melalui sistem bonus.
“Ini adalah jumlah yang belum pernah terjadi sebelumnya dalam industri ini dan pembayaran terbesar yang ditawarkan oleh program bounty mana pun yang kami ketahui – dan sistem bonus kami, yang memberikan hadiah tambahan untuk bypass Mode Lockdown dan kerentanan yang ditemukan dalam perangkat lunak beta, dapat melipatgandakan hadiah ini, dengan pembayaran maksimum lebih dari $5 juta,” kata Apple.
Pembayaran lain yang ditingkatkan atau diperkenalkan berdasarkan skema program baru meliputi:
- Serangan jarak jauh sekali klik (interaksi pengguna) – $1.000.000
- Serangan kedekatan nirkabel – $1.000.000
- Akses luas iCloud yang tidak sah – $1.000.000
- Rantai eksploitasi WebKit yang menyebabkan eksekusi kode arbitrer yang tidak ditandatangani – $1.000.000
- Serangan pada perangkat terkunci dengan akses fisik – $500.000
- Pelarian kotak pasir aplikasi – $500.000
- Pelarian sandbox WebKit sekali klik – $300.000
- macOS Gatekeeper menyelesaikan bypass tanpa interaksi pengguna – $100.000
- $1.000 “penghargaan dorongan” untuk laporan berdampak rendah namun valid
Apple berkomentar bahwa mereka belum pernah menerima laporan yang menunjukkan bypass Gatekeeper lengkap tanpa interaksi pengguna atau akses luas iCloud yang tidak sah, jadi keduanya merupakan poin tantangan tinggi bagi pemburu hadiah bug.
Selain itu, Apple mengatakan bahwa mereka “belum pernah mengamati serangan zero-click di dunia nyata yang dilakukan hanya melalui kedekatan nirkabel,” mengacu pada penghargaan ‘Wireless Proximity’ sebesar $1 juta, naik dari $250.000 sebelumnya.
Kategori ini juga diperluas, kini mencakup chip yang dikembangkan Apple seperti modem C1 dan C1X serta chip nirkabel N1.
Pada tahun 2026, Apple berencana mendistribusikan seribu perangkat iPhone 17 yang aman kepada anggota organisasi masyarakat sipil yang berisiko lebih tinggi menjadi sasaran spyware tentara bayaran.
Perangkat yang sama akan memberi daya pada Apple Program Perangkat Penelitian Keamanan tahun depan, yang dapat diajukan oleh peneliti keamanan paling lambat tanggal 31 Oktober.
Raksasa teknologi ini memperkirakan bahwa peningkatan penghargaan ini akan berdampak tambahan pada pengembangan rantai serangan canggih dari vendor spyware, karena para peneliti akan lebih terdorong untuk menemukan dan melaporkan masalah keamanan.
Untuk melindungi penggunanya dari serangan spyware yang canggih, Apple menerapkan langkah-langkah perlindungan lanjutan seperti di iOS Modus Penguncian Dan Penegakan Integritas Memoriyang membuat pengembangan dan pelaksanaan serangan spyware tersembunyi menjadi lebih mahal.
Acara Validasi Keamanan Tahun Ini: Picus BAS Summit
Bergabunglah dengan KTT Simulasi Pelanggaran dan Serangan dan mengalami masa depan validasi keamanan. Dengarkan dari pakar terkemuka dan lihat caranya BAS bertenaga AI sedang mengubah simulasi pelanggaran dan serangan.
Jangan lewatkan acara yang akan membentuk masa depan strategi keamanan Anda
