Apple 正在收紧漏洞奖金计划的提交入口,背景是 AI 生成的虚假漏洞报告大量涌入,挤占了安全团队的处理能力。
据《金融时报》披露,Apple 已对安全研究员可同时开启的新漏洞报告数量设置上限,并在两批提交之间加入 30 天冷却期。内部研究员可以提前申请提高额度。
Apple 对外表示:"随着整个行业 AI 生成的资安提交量增长,我们最近调整了研究员一次能开启的新报告数量。"
这项调整反映出一个直接问题:大量由 AI 生成的漏洞报告正在淹没审查流程,真实、可验证的漏洞信息也可能被埋在其中。
Bynario称发现50多个macOS漏洞,但受配额限制无法提交
意大利安全初创公司 Bynario 表示,他们使用 ChatGPT 扫描 macOS,在 3 周内找出 50 多个漏洞。
这些结果并非全部无效。报道提到,其中一个属于提权漏洞,利用后可以获得 Mac 的无限制访问权限,相当于完全接管系统。
但 Bynario 当时未能把这些发现全部送交 Apple,原因是提交额度已经用完。Apple 此后表示,已与这家公司取得联系,正在审查其提交内容。
这也暴露出配额制度的另一面:Apple 想拦住的是批量生成、质量不足的 AI 报告,但同样的限制也可能挡住借助 AI 工具完成实际研究的团队。
curl此前也因AI生成报告关闭漏洞奖金计划
Apple 并非首个遇到类似问题的项目。开源工具 curl 的维护者 Daniel Stenberg 曾在 2026 年 2 月 1 日关闭其在 HackerOne 上的漏洞奖金计划,理由同样是 AI 生成报告数量过多,且内容冗长、自信,但经常建立在幻觉信息之上。
根据 Daniel Stenberg 公布的数据,curl 提交中被确认为真实漏洞的比例多年来一直高于 15%,但到 2025 年已跌破 5%,到当年年底,大约每 20 到 30 份报告中才有 1 份是准确的。
Stenberg 形容,这种状况已经不像安全审查,更像是在处理恐怖攻击通报,持续消耗其 7 人安全团队的时间、注意力以及“活下去的意志”。
在奖励设置上,curl 对重大漏洞提供 1 万美元奖金,对低危漏洞提供 500 美元奖金。Stenberg 认为,这样的金额虽然不高,但仍足以吸引一批人把大语言模型生成的结果直接提交碰运气。
关闭奖金计划 1 个月后,curl 于 3 月重新回到 HackerOne。报告质量有所改善,但提交数量仍在继续上升。
Apple用AI筛AI报告
Apple 目前的做法,是部署自家 AI 对这些提交进行初步分类,人工验证流程仍然保留。
同时,Apple 因参与 Project Glasswing 计划,也在使用 Claude Mythos 这类模型主动寻找自家产品中的漏洞,以加强对 AI 攻击的防御。
报道呈现出的局面是,一边是利用 AI 生成漏洞报告的提交者,另一边是使用 AI 过滤这些报告的 Apple,而真正具备安全审查能力的研究人员,仍需在这一流程中识别出真实漏洞。
文中还提到,Daniel Stenberg 过去曾公开将 Mythos 称为“公关噱头”,而 Apple 现在正使用这类模型参与漏洞筛查。

