Apple限制漏洞奖金提交量,AI假报告挤压白帽通道

Apple限制漏洞奖金提交量,AI假报告挤压白帽通道

N
News Editor
2026-08-05 10:20:54
Apple已对安全研究员可同时开启的新漏洞报告数量设置上限,并加入30天冷却期,原因是AI生成的虚假漏洞报告大量涌入。意大利安全公司Bynario称,其用ChatGPT在3周内于macOS发现50多个漏洞,但因配额限制无法全部提交,其中包括一个可完全接管系统的提权漏洞。Apple表示,已调整提交流程,并使用自家AI做初步分类。

Apple 正在收紧漏洞奖金计划的提交入口,背景是 AI 生成的虚假漏洞报告大量涌入,挤占了安全团队的处理能力。

据《金融时报》披露,Apple 已对安全研究员可同时开启的新漏洞报告数量设置上限,并在两批提交之间加入 30 天冷却期。内部研究员可以提前申请提高额度。

Apple 对外表示:"随着整个行业 AI 生成的资安提交量增长,我们最近调整了研究员一次能开启的新报告数量。"

这项调整反映出一个直接问题:大量由 AI 生成的漏洞报告正在淹没审查流程,真实、可验证的漏洞信息也可能被埋在其中。

Bynario称发现50多个macOS漏洞,但受配额限制无法提交

意大利安全初创公司 Bynario 表示,他们使用 ChatGPT 扫描 macOS,在 3 周内找出 50 多个漏洞。

这些结果并非全部无效。报道提到,其中一个属于提权漏洞,利用后可以获得 Mac 的无限制访问权限,相当于完全接管系统。

但 Bynario 当时未能把这些发现全部送交 Apple,原因是提交额度已经用完。Apple 此后表示,已与这家公司取得联系,正在审查其提交内容。

这也暴露出配额制度的另一面:Apple 想拦住的是批量生成、质量不足的 AI 报告,但同样的限制也可能挡住借助 AI 工具完成实际研究的团队。

curl此前也因AI生成报告关闭漏洞奖金计划

Apple 并非首个遇到类似问题的项目。开源工具 curl 的维护者 Daniel Stenberg 曾在 2026 年 2 月 1 日关闭其在 HackerOne 上的漏洞奖金计划,理由同样是 AI 生成报告数量过多,且内容冗长、自信,但经常建立在幻觉信息之上。

根据 Daniel Stenberg 公布的数据,curl 提交中被确认为真实漏洞的比例多年来一直高于 15%,但到 2025 年已跌破 5%,到当年年底,大约每 20 到 30 份报告中才有 1 份是准确的。

Stenberg 形容,这种状况已经不像安全审查,更像是在处理恐怖攻击通报,持续消耗其 7 人安全团队的时间、注意力以及“活下去的意志”。

在奖励设置上,curl 对重大漏洞提供 1 万美元奖金,对低危漏洞提供 500 美元奖金。Stenberg 认为,这样的金额虽然不高,但仍足以吸引一批人把大语言模型生成的结果直接提交碰运气。

关闭奖金计划 1 个月后,curl 于 3 月重新回到 HackerOne。报告质量有所改善,但提交数量仍在继续上升。

Apple用AI筛AI报告

Apple 目前的做法,是部署自家 AI 对这些提交进行初步分类,人工验证流程仍然保留。

同时,Apple 因参与 Project Glasswing 计划,也在使用 Claude Mythos 这类模型主动寻找自家产品中的漏洞,以加强对 AI 攻击的防御。

报道呈现出的局面是,一边是利用 AI 生成漏洞报告的提交者,另一边是使用 AI 过滤这些报告的 Apple,而真正具备安全审查能力的研究人员,仍需在这一流程中识别出真实漏洞。

文中还提到,Daniel Stenberg 过去曾公开将 Mythos 称为“公关噱头”,而 Apple 现在正使用这类模型参与漏洞筛查。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
610

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。