مطالعهی جدیدی نشان میدهد پروژهی باگ باونتی (کشف و اطلاعرسانی باگها) اپل به ازای هر آسیبپذیری 5 برابر بیشتر در مقایسه با سامسونگ جایزه میپردازد. بااینحال، همچنان شماری از توسعهدهندگان انگشت انتقاد را سمت اپل گرفتهاند و ادعا میکنند شرکت کوپرتینویی بابت گزارش آسیبپذیریهای صفر روزه از آنها قدردانی نکرده است.
بهنقل از9to5mac، مطالعهی انجام شده توسط Atlas VPN نشان میدهد که اپل به کسانی که آسیبپذیری امنیتی در سرویسهایش پیدا کنند از 100 هزار دلار تا یک میلیون دلار پاداش پرداخت میکند. درحالیکه سامسونگ برای پروژهی باگ باونتی خود بین 200 دلار تا 200 هزار دلار به توسعهدهندگانی که آسیبپذیری در سرویسهایش کشف کنند پاداش میدهد. از سوی دیگر، هوآوی برای پروژهی باگ باونتی پاداش 200 تا 224 هزار دلار در نظر گرفته است؛ از برنامهی باگ باونتی شیائومی و وان پلاس حداکثر 13 هزار دلار و هفت هزار دلار عاید توسعهدهندگان میشود. کمپانیهای بزرگ پاداش مناسبی برای باگ باونتی در نظر میگیرند تا توسعهدهندگان ترغیب شوند به جای فروش جزئیات آسیبپذیری امنیتی به افراد سودجو، اطلاعات را دراختیار شرکتها قرار دهند و درآمد خوبی به جیب بزنند.
Atlas VPN میگوید این دادهها براساس اطلاعاتی که بهطور عمومی دردسترس هستند اعلام شده است. اگرچه اپل نسبت به سامسونگ و دیگر شرکتهای نمودار بالا پاداش بیشتری به توسعهدهندگان پرداخت میکند، پروژهی باگ باونتی این شرکت بدون انتقاد نبوده است. در سال 2017 محققان امنیتی بابت پاداش کمی که اپل در ازای کشف باگ به آنها پرداخت کرده بود از این شرکت انتقاد کردند. اپل در سال 2021 مدیر جدیدی را برای اصلاح برنامه پاداش باگ خود استخدام کرد، زیرا محققان امنیتی بارها نارضایتی خود را اعلام کرده بودند.
واشنگتن پست مدتی پیش در گزارشی نوشت یکی از توسعهدهندگان iOS به نام تیان ژانگ جزئیات چندین باگ را برای اپل فرستاده و هرگز پاداشی دریافت نکرده است. Tian Zhang، مهندس نرمافزار iOS، برای اولین بار در سال 2017 جزئیات یک آسیبپذیری نرمافزاری را برای اپل فرستاده و چند ماه منتظر مانده تا شرکت کوپرتینویی آسیبپذیری را برطرف کند؛ بااینحال در نهایت صبرش را از دست داده و یافتههای خود را در وبلاگش منتشر کرده است.
تیان ژانگ میگوید دومین باری که نقص امنیتی را کشف کرده و جزئیات آن را برای اپل فرستاده، بااینحال تولیدکنندهی آیفون پس از برطرف کردن مشکل امنیتی هیچ پاداشی به او نداده است. در ماه جولای، ژانگ باگ دیگری را به اپل گزارش کرده که لایق دریافت پاداش بوده است. بهنظر میرسد اپل سریعاً مشکل امنیتی را رفع کرده و مجدداً هیچ پاداشی دریافت نکرده است. همچنین تیان ژانگ از فهرست توسعهدهندگان اپل اخراج شده و این شرکت در مورد اتهامات ژانگ اظهار نظری نکرد. توسعهدهندگان بهمنظور انتشار اپلیکیشن در اپ استور باید حتماً عضو Apple Developer Program باشند.
چند روز پس از انتشار گزارش واشینگتن پست، 9to5Mac نیز در گزارشی مشابه تجربیات ناخوشایند توسعهدهنده دیگری را به اشتراک گذاشت. توسعهدهنده مذکور مدعی شد یک آسیبپذیری صفرروزه در سرویسهای اپل پیدا کرده و گزارش آن را برای شرکت کوپرتینویی ارسال کرده است؛ اما اپل به این توسعهدهنده نیز پاداشی پرداخت نکرد.