iPhoneの脆弱性に1億円、macOSも報告対象に Appleがバグ報奨金を大幅変更「tvOS」「watchOS」のバグ報告にも報奨金

Appleはバグ報奨金プログラムの対象を「macOS」の脆弱(ぜいじゃく)性にも拡大し、同時に報奨金を引き上げる方針だ。脆弱性の種類によっては、報奨金の金額は100万ドルにもなる。

2019年09月14日 08時30分 公開
[Michael HellerTechTarget]

関連キーワード

Apple | OS | 脆弱性 | iPhone | iOS


画像

 Appleが初めてバグ報奨金プログラムを発表したのは2016年、セキュリティカンファレンス「Black Hat 2016」の会場だった。そして2019年、同社はこのプログラムの対象に「macOS」を加え、「iOS」向けの報奨金を引き上げると発表した。同社でセキュリティのエンジニアリングとアーキテクチャの責任者を務めるアイバン・クリスティッチ氏は、この大ニュースを「Black Hat 2019」でのプレゼンテーションの最後に発表した。

バグ報奨金プログラムの対象拡大

 Appleはバグ報奨金プログラムの対象を、幅広いApple製品に拡大させる。これまでの対象はiOSと、Appleのクラウドサービス「iCloud」だけだったが、セットトップボックス「Apple TV」用OSの「tvOS」や、スマートウォッチ「Apple Watch」用OSの「watchOS」、macOSも対象に加える。

 「これまでは影響の大きい脆弱(ぜいじゃく)性に範囲を絞り、一部の研究者のみに限定していたが、非常に価値の高い報告が約50件寄せられた。これをさらに拡大し、2019年秋からはAppleセキュリティプログラムを全ての研究者に開放する」。クリスティッチ氏は壇上でこう述べた。

 Appleは一部の研究者に、同社が使用している開発モデルと同様のiOSデバイスを提供するという。クリスティッチ氏はこうしたデバイスがなければ報奨金プログラム参加の障壁になると認める。同社はこの新プログラム「iOS Security Research Device」を2020年に申し込み制で開始する。クリスティッチ氏は申し込み要件を明言しなかったが「何らかのプラットフォームに対する質の高いシステムセキュリティ研究実績」(同氏)があれば誰でも検討対象になるという。

 iOS Security Research Deviceへの参加を認められた研究者に対して、Appleは「製品用でも開発用でもない新しい研究用」(クリスティッチ氏)デバイスを提供する。このデバイスはリモート操作でコマンドを実行するSSH(Secure Shell)、root(管理者権限を持つユーザー)で使えるシェル、デバッグ機能が利用できるという。

 「他社製品の研究に時間を費やしてきた研究者を引き寄せたい」とクリスティッチ氏は語る。そうした研究者たちからは「Apple製品を研究したくても、ハードルが高過ぎる」という声が寄せられているという。「彼らは全ての機能を入手しないと研究に着手することすらできない」(同氏)

脆弱性によっては報奨金が1億円に

会員登録(無料)が必要です

Copyright © ITmedia, Inc. All Rights Reserved.

髫エ�ス�ス�ー鬨セ�ケ�つ€驛「譎擾スク蜴・�。驛「�ァ�ス�、驛「譎冗樟�ス�ス驛「譎「�ス�シ驛「譏懶スサ�」�ス�ス

製品資料 パロアルトネットワークス株式会社

優先度の高いアラート対応で手いっぱい、SOC運用を変革する注目の手法とは?

攻撃対象領域の拡大に伴い、SOCは高優先度のアラート対応で手いっぱいになり、トリアージにおいても十分な追加検証が行えていない。この現状を打開するには、AI/機械学習を活用し、大量のデータをセキュリティ対策に生かす手法が有効だ。

製品資料 Absolute Software株式会社

ハイブリッドワークでのリモートアクセスを保護、ZTNAを実現する最適な手段とは

リモートアクセスを保護する方法として注目されるゼロトラストネットワークアクセス(ZTNA)。その実現手段として検討したいのが、エンドポイント上でポリシーを適用し、アクセスをきめ細かく最適化する先進的なZTNAソリューションだ。

製品資料 パロアルトネットワークス株式会社

エンドポイントセキュリティ製品を選ぶ際にチェックしたいポイントとは?

サイバー攻撃が高度化する中、企業・組織はこの対応に苦慮している。本資料では、CISOやSecOpsリーダーなど、役割別の課題を整理し、この解決につながる製品の選定においてチェックしたいポイントを紹介する。

製品資料 パロアルトネットワークス株式会社

AIで真の包括的セキュリティを実現、ハイブリッドワーク時代に選ぶべきSASEとは

ハイブリッドワークの定着により働き方が変化する中、セキュリティを強化する方法として注目されるSASE。だが実際には、スタンドアロン製品で構成されるものも多く、性能に不満の声もあった。これらを解消する、AI搭載の統合型SASEとは?

市場調査・トレンド ラピッドセブン・ジャパン株式会社

インシデント対応の自動化率はわずか16%、調査で見えた停滞の原因と解決策とは

AIや自動化の波はセキュリティ対策にも訪れているものの、ある調査によれば、「脅威やインシデント対応のプロセスを完全に自動化できている」と回答した担当者は16%にとどまっており、停滞している実態がある。その原因と解決策を探る。

アイティメディアからのお知らせ

郢晏生ホヲ郢敖€郢晢スシ郢ァ�ウ郢晢スウ郢晢ソスホヲ郢晢ソスPR

From Informa TechTarget

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。

繧「繧ッ繧サ繧ケ繝ゥ繝ウ繧ュ繝ウ繧ー

2025/06/13 UPDATE

  1. 縺昴�繝励Λ繧、繝舌す繝シ蟇セ遲悶€∝ョ溘�窶懈凾莉」驕�l窶昴°繧ゑシ溘€€NIST縺檎、コ縺呎眠蝓コ貅�
  2. 窶懆、�尅縺ェ繝代せ繝ッ繝シ繝俄€昴h繧翫€後ヱ繧ケ繝輔Ξ繝シ繧コ縲阪r蟆る摩螳カ縺悟匡繧√k逅�罰
  3. 縲瑚コォ莉」驥代r謾ッ謇輔≧縲堺サ・螟悶�繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「蟇セ遲悶�譛ャ蠖薙↓縺ゅk縺ョ縺具シ�
  4. VMware豌ク荵�Λ繧、繧サ繝ウ繧ケ縺ッ繧ゅ≧縺翫@縺セ縺�シ溘€€窶懊ヱ繝�メ蟇セ雎。螟問€昴〒繧ら函縺肴ョ九k譁ケ豕�
  5. 霆「閨キ蜈医�荳ュ蝗ス縺ョ諠��ア讖滄未縺�縺」縺溪€補€戊ァ」髮�&繧後◆IT繧ィ繝ウ繧ク繝九い縺御クュ蝗ス縺ォ迢吶o繧後k逅�罰
  6. 萓オ蜈・邨瑚キッ縺ッ縲梧ュ」隕上い繧ォ繧ヲ繝ウ繝医€阪′譛€螟壹€€隱崎ィシ諠��ア縺ョ窶懃尢縺セ繧梧婿窶昴↓縺ッ縺ゅk螟牙喧繧�
  7. 繧ェ繝シ繧ケ繝医Λ繝ェ繧「縺ァ蛟倶ココ諠��ア縺ョ豬∝�縺梧ュ「縺セ繧峨↑縺��縺ッ縺ェ縺懶シ溘€€蟄ヲ縺カ縺ケ縺肴蕗險薙→謾サ謦�セ�
  8. 險シ蛻ク蜿」蠎ァ縺�縺代§繧�↑縺�€€莨∵・ュ繧ら漁縺�€後う繝ウ繝輔か繧ケ繝�ぅ繝シ繝ゥ繝シ縲阪�莉慕オ�∩縺ィ蟇セ遲�
  9. 闍ア蝗ス縺後Ο繧キ繧「繧医j繧りュヲ謌偵r蠑キ繧√k窶懊≠縺ョ蝗ス窶昴€€蝗ス螳カ荳サ蟆弱し繧、繝舌�謾サ謦��閼�ィ√→縺ッ��
  10. Web繧貞ョ医k縺ェ繧峨€係AF縲阪→縲軍ASP縲阪←縺。繧峨r驕ク縺カ�溘€€莉慕オ�∩縺九i繧ウ繧ケ繝医∪縺ァ蠕ケ蠎墓ッ碑シ�

iPhoneの脆弱性に1億円、macOSも報告対象に Appleがバグ報奨金を大幅変更:「tvOS」「watchOS」のバグ報告にも報奨金 - TechTargetジャパン セキュリティ 隴�スー騾ケツ€髫ェ蛟�スコ�ス

ITmedia マーケティング新着記事

news017.png

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

news027.png

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

news023.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...