IT时代网8月2日消息,苹果开始给安全研究人员的漏洞提交数量设上限。原因说来有点讽刺——越来越多人用AI模型去找所谓的安全风险,结果把苹果的漏洞审核通道给堵死了。这家总部位于美国加州库比蒂诺的公司向外媒确认,今年6月已经调整了漏洞提交流程,专门应对暴增的报告量。
苹果的说法是,审核系统正被大量“AI垃圾”(AI slop)报告冲击,这类报告经常因为“AI幻觉”而把根本不存在的风险当成漏洞报上来。苹果同时强调,这不是它一家的麻烦,而是整个行业都在面对的问题。
生成式AI工具确实在重塑网络安全的攻防格局。一边帮研究人员挖出更多真实漏洞,一边也让大批业余漏洞猎人用AI批量产出低质量报告。意大利网络安全初创公司Bynario就透露,他们只花了三周,借助ChatGPT在最新版macOS里找出50多个漏洞,其中还包括一条权限提升(Privilege Escalation)利用链——这是最严重的漏洞类型之一,攻击者一旦利用,理论上可以拿到系统的无限权限,彻底接管一台苹果电脑。
问题在于,因为提交数量被限制,Bynario没能及时把这条漏洞报给苹果。该公司联合创始人兼首席执行官阿尔弗雷多·佩索利(Alfredo Pesoli)说得直白:“整个行业正处在一个非常困难的时期。维护者和软件厂商已经被数量庞大的漏洞报告淹没了。”
苹果回应称,目前已经和Bynario取得联系,正在审核对方提交的漏洞信息。据了解,苹果在内部安全门户里加入了提交数量上限,并设置30天冷却期;研究人员如果想提高配额,需要另行申请。每一份报告仍由人工审核确认,不过苹果自己也在用AI辅助处理和分流这些激增的报告。
苹果在声明中表示:“随着整个行业AI生成安全报告数量不断增长,我们近期调整了每位研究人员可同时提交的新漏洞报告数量。”苹果补充说,研究人员“可以随时申请提高这一限制,以确保关键漏洞能够及时送达我们的安全团队”。
Bynario是一家去年成立的米兰初创公司,目前只有7名员工,主营网络安全防御软件。另外三位联合创始人此前曾供职于意大利监控软件公司Hacking Team,那家公司开发的黑客工具在2015年的一次网络攻击中遭到泄露。2025年,Bynario向苹果报告了8个安全漏洞,其中1个已在去年11月的更新中修复;今年又提交了5个,之后系统就拒绝了更多提交请求。
这次无法提交的权限提升漏洞,成了AI暴露苹果安全体系弱点的最新一例。苹果长期把隐私和设备安全当作核心卖点,但AI工具正在不断帮研究人员翻出新的攻击路径。去年9月,苹果推出名为“内存完整性强制执行”(Memory Integrity Enforcement)的防护功能,用来阻止内存损坏攻击,当时苹果称其为“消费级操作系统历史上最重要的一次内存安全升级”。仅仅8个月后,位于美国加州帕洛阿尔托的安全研究团队Calif就宣布,他们借助Anthropic的Mythos AI工具绕过了这套机制,找到了最新版系统中的首个内存损坏漏洞。
与那次攻击不同,Bynario这次发现的属于“逻辑漏洞”(Logic Flaw)——攻击者操控受信任的软件,让原本合法的一串操作以非预期的顺序执行,从而实现权限提升。佩索利估计,这类漏洞利用工具在网络犯罪黑市上能卖到10万至20万美元(现汇率约合67.7万至135.4万元人民币)。
苹果去年还推出了新的漏洞奖励计划,对发现最严重、最复杂安全威胁的研究人员,最高可支付500万美元(现汇率约合3384.4万元人民币)奖金。
另一头,苹果自己也在用AI加固软件。在本周发布的各大操作系统安全更新中,苹果首次公开感谢Anthropic和OpenAI的AI工具协助发现了多项设备安全漏洞。这次更新包含的安全修复数量,大约是以往发布周期的5倍。
![]()
注:本文中包含AI辅助创作的内容。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.