Apple Tawarkan Hadiah hingga US$2 Juta untuk Temuan Celah Keamanan, Bisa Tembus US$5 Juta

14.09.2026
Apple Tawarkan Hadiah hingga US$2 Juta untuk Temuan Celah Keamanan, Bisa Tembus US$5 Juta
Apple Tawarkan Hadiah hingga US$2 Juta untuk Temuan Celah Keamanan, Bisa Tembus US$5 Juta

Apple menawarkan hadiah hingga US$2 juta bagi peneliti keamanan yang berhasil menemukan dan membuktikan celah keamanan serius pada perangkat, software, maupun layanan Apple. Dengan bonus tertentu, total hadiah yang dapat diperoleh bahkan berpotensi melampaui US$5 juta.

Program bernama Apple Security Bounty ini dibuat untuk mendorong peneliti keamanan melaporkan kerentanan yang dapat membahayakan pengguna. Apple menilai laporan berdasarkan dampak dan hasil yang berhasil dibuktikan melalui riset.

Semakin serius dampak eksploit yang ditemukan, semakin besar pula nilai hadiahnya. Apple bahkan menyediakan penghargaan khusus untuk exploit chain yang mampu mencapai hasil serupa dengan serangan canggih di dunia nyata.

Hadiah Apple Security Bounty Bisa Mencapai US$2 Juta

Salah satu kategori dengan imbalan tertinggi adalah serangan melalui jaringan tanpa interaksi pengguna yang berhasil mencapai kernel. Dikutip dari security.apple.com, temuan dalam kategori ini dapat memperoleh hadiah maksimum US$2 juta.

Berikut beberapa kategori utama Apple Security Bounty:

Jenis Serangan

Target

Hadiah Maksimum

Serangan jaringan tanpa interaksi pengguna

Kernel

US$2 juta

Serangan jaringan tanpa interaksi pengguna

User space

US$350.000

Serangan jaringan dengan interaksi pengguna

Kernel

US$1 juta

Serangan berbasis kedekatan nirkabel pada komponen radio Apple

Application processor

US$1 juta

Akses fisik perangkat tanpa izin

Data sensitif pengguna

US$500.000

App sandbox escape

Kernel

US$500.000

Akses data sensitif pengguna

US$100.000

Browser attack

Kernel

US$1 juta

WebContent sandbox escape

US$300.000

Web Content code execution

US$10.000

Apple juga menggunakan Target Flags sebagai mekanisme objektif untuk membuktikan exploitability pada kategori tertentu. Target Flag wajib dipenuhi apabila dipersyaratkan untuk mendapatkan nilai hadiah yang tercantum.

Bonus Bisa Membuat Hadiah Menembus US$5 Juta

Nilai hadiah Apple Security Bounty tidak berhenti pada nominal dasar. Apple memberikan bonus untuk riset yang dianggap sangat penting, terutama temuan yang berhasil melewati perlindungan keamanan tertentu.

Untuk masalah yang unik pada fitur atau kode baru dalam developer maupun public beta, termasuk regresi, Apple memberikan bonus 50 persen.

Sementara itu, kerentanan yang berhasil melewati perlindungan khusus Lockdown Mode mendapatkan bonus 100 persen.

Jika sebuah temuan memenuhi kedua kategori tersebut sekaligus, bonusnya mencapai 150 persen.

Apple juga menyebut dapat memberikan bonus tambahan atas kebijakannya sendiri untuk riset yang dinilai sangat luar biasa dan inovatif.

Dengan kombinasi hadiah dasar dan bonus tersebut, total imbalan dalam kasus tertentu dapat mencapai lebih dari US$5 juta.

Apple Juga Beri Hadiah untuk Celah macOS

Program ini tidak hanya mencakup perangkat dan sistem operasi Apple secara umum. Apple juga menyediakan hadiah khusus untuk laporan yang hanya berdampak pada macOS.

Salah satunya adalah bypass penuh terhadap pemeriksaan Gatekeeper pada file yang dikarantina. Jika serangan hanya membutuhkan interaksi standar pengguna untuk membuka aplikasi yang telah diunduh, hadiahnya dapat mencapai US$100.000.

Agar memenuhi syarat untuk hadiah maksimum tersebut, aplikasi harus diunduh melalui Safari, memiliki quarantine bit, kemudian berhasil melewati pemeriksaan Gatekeeper saat dibuka.

Untuk skenario dengan interaksi pengguna terbatas, termasuk alur instalasi umum seperti memindahkan aplikasi ke folder Applications, hadiah yang tersedia mencapai US$10.000.

Apple juga memberikan hadiah untuk temuan terkait TCC Target Flag, yakni US$5.000 jika menggunakan aplikasi unsandboxed dan US$10.000 jika sekaligus berhasil keluar dari App Sandbox.

Jika peneliti memperoleh data sensitif yang dilindungi TCC, seperti Photos, tetapi tidak menggunakan TCC Target Flag, hadiahnya mencapai US$1.000. Sementara sandbox escape yang hanya dibuktikan pada macOS mendapatkan US$5.000.

Private Cloud Compute Juga Masuk Program Bounty

Apple turut menyediakan kategori khusus untuk Private Cloud Compute (PCC).

Serangan jarak jauh terhadap request data yang pada akhirnya memungkinkan eksekusi kode unsigned dengan arbitrary entitlements di dalam software image Apple PCC dapat memperoleh hadiah US$1 juta.

Sementara serangan jarak jauh yang memungkinkan peneliti mengakses request data pengguna atau informasi sensitif mengenai request di luar trust boundary mendapatkan hadiah hingga US$250.000.

Untuk serangan yang membutuhkan posisi jaringan istimewa, akses terhadap request data pengguna atau informasi sensitif di luar trust boundary bernilai hingga US$150.000. Kemampuan menjalankan kode yang belum diautentikasi dalam software stack Apple PCC mendapat hadiah hingga US$100.000.

Apple juga menyediakan hadiah US$50.000 untuk laporan yang berkaitan dengan kebocoran data tidak disengaja atau tidak terduga akibat masalah deployment maupun konfigurasi dalam Apple PCC.

Peneliti Diminta Menyertakan Bukti Teknis

Apple membuat proses pelaporan Security Bounty melalui perangkat online agar peneliti dapat mengirim dan melacak laporan mereka.

Dalam laporan, peneliti diminta menyertakan deskripsi teknis yang lengkap serta proof of concept. Apple kemudian akan meninjau riset yang memenuhi persyaratan untuk menentukan kelayakan mendapatkan hadiah.

Program ini pada dasarnya memberikan insentif finansial kepada peneliti keamanan untuk menemukan kelemahan sebelum celah tersebut dapat dimanfaatkan oleh pihak yang berniat menyerang pengguna Apple.

Menariknya, Apple juga membuka opsi bagi penerima hadiah untuk memberikan donasi. Jika hadiah Apple Security Bounty disumbangkan kepada organisasi yang memenuhi syarat, Apple menyatakan akan menggandakan nilai donasi tersebut.

Salah satu contoh tujuan donasi yang disebut Apple adalah Ford Foundation’s Dignity and Justice Fund, yang membantu upaya melawan mercenary spyware.

Scr/Mashable