苹果漏洞赏金计划收紧:当AI“垃圾报告“淹没真实威胁

发布时间:2026/8/6 18:41:01
苹果漏洞赏金计划收紧:当AI“垃圾报告“淹没真实威胁
生成式人工智能这把双刃剑正在网络安全领域掀起一场始料未及的波澜。大型语言模型LLM让漏洞挖掘的门槛一降再降原本需要深厚功底才能触及的系统缺陷如今似乎只要会打字就能批量生产。可硬币的另一面是苹果公司的安全团队正被海量低质报告压得喘不过气——那些由AI炮制、看似专业实则漏洞百出的提交材料正在把真正危险的macOS安全漏洞淹没在信息洪流之中。据《金融时报》披露苹果内部安全审查团队面临的压力已逼近临界点。AI确实能帮资深研究员更高效地扫描代码异常但它同时也让大量业余选手涌入这个圈子用ChatGPT之类的工具批量生成报告。这些报告往往包装得像模像样细究起来却要么是误报要么纯属臆想。更要命的是每一份提交最终都得靠人工逐条审核这种人工智能垃圾信息的泛滥直接把苹果的审核流程拖入了泥潭。从广纳贤言到设卡限流面对愈演愈烈的乱象苹果在六月份悄然出手对内部安全报告门户动了一次外科手术式的调整。新规的核心就两条一是给每位研究人员的未结报告数量硬封顶二是触顶后自动触发30天冷静期期间禁止提交任何新材料。苹果方面的解释是如果研究员确实撞上了严重威胁可以走特殊申请通道临时提高配额确保关键情报不至于被挡在门外。这套机制听起来合理执行起来却出了岔子。一条价值二十万美元的漏网之鱼意大利网络安全初创公司Bynario的遭遇把这套新规的副作用暴露得淋漓尽致。这家公司搭了个基于ChatGPT的自动化平台在三周内就从macOS系统里筛出了五十多个潜在漏洞。效率惊人但麻烦也随之而来。当他们试图提交一个极其凶险的真实漏洞时——该漏洞能让攻击者直接拿到Mac系统的最高权限黑市估价在10万到20万美元之间——苹果的系统冷冰冰地弹出了拒绝提示配额已满无法提交。一个货真价实的高危macOS安全漏洞就这样被AI催生的报告洪峰挡在了门外。好在媒体曝光后苹果主动联系了Bynario并启动了修复流程。但这个插曲足以让人警醒当LLM网络安全工具被滥用时连平台方自己都可能成为受害者。不止苹果一家在踩刹车这场由AI生成漏洞报告引发的混乱并非苹果独有的烦恼。谷歌和GitHub今年也陆续调整了各自的漏洞奖励机制把资源向更复杂的逻辑缺陷倾斜——那些能躲过简单AI检测、需要人类智慧才能发现的深层问题才是他们真正愿意买单的对象。颇具讽刺意味的是苹果在收紧外部提交门槛的同时自己也没少借助OpenAI和Anthropic的模型来辅助排查系统缺陷。一边用AI找漏洞一边被AI造的垃圾报告搞得焦头烂额这种以魔法对抗魔法的荒诞局面恰恰折射出当下网络安全生态的深层矛盾。这场攻防战才刚拉开序幕说到底苹果漏洞赏金计划的这次收紧不过是AI重塑网络安全规则的一个缩影。当LLM让漏洞挖掘变得像流水线作业一样廉价平台方不得不重新划定边界——既要鼓励真正的安全研究又得过滤掉AI滥发带来的噪音。问题是这条边界该画在哪里Bynario的案例已经证明过于僵硬的配额制可能误伤高价值情报。而完全放开又会让审核团队溺死在AI生成漏洞报告的汪洋里。眼下这场完全由人工智能驱动的攻防博弈显然还远未到终局。苹果的30天冷静期能冷静多久恐怕连库克自己心里也没底。唯一确定的是在LLM网络安全的新战场上规则还在不断重写而真正的较量才刚刚开始。