产业 / 媒体
AI垃圾报告泛滥,苹果对安全研究人员实施漏洞提交限额
苹果公司今年6月调整了内部安全漏洞提交流程,对每位研究人员设置了同期提交数量上限,并附加30天冷却期。这一举措的直接原因是大量借助AI模型生成的低质量漏洞报告涌入审核系统,苹果将其称为「AI垃圾」。这类报告常因AI幻觉而错误识别安全风险,严重占用人工审核资源。意大利网络安全初创公司Bynario反映,他们仅用三周便借助ChatGPT在最新版macOS中发现了50余个漏洞,其中包括可令攻击者完全控制设备的权限提升漏洞利用链,但因提交配额已满而无法及时上报。苹果表示已主动联系Bynario并正在审核相关信息。与此同时,苹果本周发布的系统安全更新首次公开致谢Anthropic和OpenAI的AI工具,此次更新包含的安全修复数量约为以往的5倍,折射出AI正在同步加速网络安全攻防两端的演进速度。
苹果公司今年6月对其内部安全漏洞提交门户进行了调整,为每位研究人员设置了同期可提交新漏洞报告的数量上限,并引入30天冷却期机制。研究人员若需提高配额,须另行提出申请。苹果向《金融时报》表示,此举旨在应对激增的漏洞报告数量,公司审核系统正受到大量「AI垃圾」报告的冲击——这类报告往往因AI幻觉而错误识别软件中的安全风险,大量占用了本应用于审核真实威胁的人工资源。
意大利网络安全初创公司Bynario是此次限制措施的直接受影响方之一。该公司仅有7名员工,成立于2025年,总部位于米兰。Bynario透露,他们仅用三周时间,便借助OpenAI的ChatGPT在最新版macOS中发现了50余个漏洞,其中包括一条权限提升漏洞利用链。攻击者一旦利用该漏洞,便可能获得系统无限权限,进而完全控制苹果电脑。Bynario联合创始人兼CEO阿尔弗雷多·佩索利表示,由于提交配额已满,他们无法及时将这一严重漏洞上报给苹果。
苹果回应称,已主动与Bynario取得联系,并正在审核其提交的漏洞信息。苹果在声明中强调,研究人员可随时申请提高提交限额,以确保关键漏洞能够及时送达安全团队。每一份漏洞报告仍需经过人工审核确认,但苹果也正在引入AI辅助工具,用于处理和分流激增的报告。佩索利将当前局面描述为「整个行业非常困难的时期」,认为维护者和软件厂商已被数量庞大的漏洞报告所淹没。
Bynario发现的漏洞属于逻辑漏洞,攻击者通过操控受信任的软件,以非预期顺序执行一系列合法操作,从而实现权限提升。佩索利估计,此类漏洞利用工具在网络犯罪黑市上的售价可达10万至20万美元。这与苹果去年推出的漏洞奖励计划形成对比——该计划对发现最严重安全威胁的研究人员最高可支付500万美元奖金,折合人民币约3384万元。
AI对网络安全领域的影响并非单向。苹果本周发布的各大操作系统安全更新中,首次公开致谢Anthropic和OpenAI的AI工具协助发现了多项设备安全漏洞,此次更新包含的安全修复数量约为以往发布周期的5倍。此前,安全研究团队Calif也曾借助Anthropic的Mythos AI工具,在苹果去年9月推出的「内存完整性强制执行」安全功能上线仅8个月后,成功将其绕过并找到首个内存损坏漏洞。
网络安全公司Sophos威胁情报总监拉夫·皮林指出,AI正在对漏洞挖掘产生双重影响:一方面让普通用户更容易批量提交猜测性报告,另一方面也让专业研究人员更容易发现真正危险的漏洞。他认为,漏洞奖励计划面临的核心挑战已从「寻找漏洞」转变为如何以机器速度完成漏洞验证、优先级排序和响应处理。苹果的限额措施,正是整个行业在AI时代重构漏洞管理流程的一个缩影。
要点
- 苹果今年6月对漏洞提交门户设置数量上限与30天冷却期,以应对AI生成低质报告激增问题。
- 意大利初创公司Bynario借助ChatGPT在三周内发现macOS 50余个漏洞,包括高危权限提升利用链,但因配额限制无法及时上报。
- 苹果本周安全更新首次公开致谢Anthropic和OpenAI,修复数量约为以往的5倍,显示AI同步加速了漏洞发现效率。
- AI对网络安全呈双重影响:既催生大量低质报告,也帮助专业研究人员更快发现真实高危漏洞。
- 漏洞奖励计划的管理重心正从漏洞发现转向以机器速度完成验证、分级与响应处理。