जो संख्या मायने रखती है वह है 50: macOS bugs जो एक Italian security startup, Bynario, ने ChatGPT से तीन हफ़्तों में पाए, जिनमें एक privilege-escalation exploit है जो attacker को Mac का पूरा control देता, black market पर $200,000 तक मूल्यवान और Apple के top reward के $2 million तक संभवतः eligible। वह bug report नहीं हो सका, क्योंकि जून में Apple ने चुपचाप program पर cap लगा दिया था: researchers को security portal में असीमित open reports का अधिकार नहीं रहा, और limit छूने पर 30-दिन का cooldown शुरू होता है, बढ़ोतरी request पर पर automatic नहीं। Financial Times ने बदलाव उजागर किया, उसके बाद MacRumors, Engadget और 9to5Mac ने; Bynario का case ही इसे सुपठ बनाने वाला था।
कारण वही curve है जिसे यह newsroom Chrome के record जून और Microsoft के patch backlog में ट्रैक कर चुकी है: AI-assisted analysis अब असली vulnerabilities उतनी तेज़ी से खोजता है जितनी humans उन्हें validate कर सकते हैं, और validation वह हिस्सा है जिसे जल्दी hire नहीं किया जा सकता, क्योंकि असली exploit और confident hallucination में फ़र्क़ senior engineers ही कर सकते हैं। Sophos के Rafe Pilling ने inversion एक लाइन में रखा: bug bounty programs vulnerabilities खोजने से उन्हें machine speed पर validate करने की ओर गए हैं। Apple इस curve के दोनों ओर एक साथ है, जो रुकने लायक़ detail है। इसका latest system update, iOS 26.6, ने करीब 90 vulnerabilities ठीक कीं, कुछ Anthropic के Claude और OpenAI के Codex Security को श्रेयित, और Apple ने incoming reports को triage करने के लिए अपना AI system तैनात किया है, असली bugs को उन्हीं tools द्वारा पैदा AI slop से छाँटता हुआ।
वह failure mode जो हर program owner को चिंता में डाले, volume नहीं बल्कि block है: एक critical, black-market-valuable vulnerability report नहीं हुई क्योंकि एक quota ने उस legitimate researcher को रोक दिया जिसे पता ही नहीं था कि quota मौजूद है। Case के सार्वजनिक होने के बाद, Apple ने Bynario से संपर्क किया और उसके submissions की समीक्षा कर रहा है, तो वह ख़ास bug security team तक पहुँच रहा है। उसी बाढ़ का सामना करता GitHub ने low और medium severity bugs के payments कम generous किए; Google और Microsoft उसी volume का सामना parallel में कर रहे हैं। किसी बड़े program ने मूल सवाल का जवाब नहीं दिया है: validation के लिए उस गति पर भुगतान कैसे किया जाए जिस पर finding अब चलती है।
इस कहानी के भीतर के लोगों के लिए, practical notes साफ़ हैं। अगर आप bounty program चलाते हैं, तो unpublicized quota ठीक उसी report को रोकेगा जिसे आप सबसे ज़्यादा चाहते हैं, तो increase-request का रास्ता documented नहीं, visible होना चाहिए। अगर आप AI tools से research करते हैं, तो हर बड़े program से caps और triage की अपेक्षा रखें, और अपने pipeline में इसे price करें। और बाक़ी सबके लिए: जिस हफ़्ते AI ने Chrome में 13 साल पुराना bug पाया, उसी हफ़्ते इसने दुनिया के सबसे generous bounty program को भी डुबो दिया। दोनों वाक्य सच हैं, और दूसरा नई ख़बर है।
