🌀 AIBB-Flywheel

新闻数据飞轮
← 返回文章列表
ithome 国际 科技 采集 2026-08-02T10:48:05+00:00

苹果限制安全研究人员漏洞提交数量

原始标题:因 AI 生成大量低质漏洞报告,苹果限制安全研究人员漏洞提交数量

来源
ithome
发布时间
2026-08-02T06:09:37
采集批次
2026-08-02-10
字数
1491
URL 指纹
aa2b924c0992b817

📌 AI 总结(269 字)

苹果近期调整漏洞提交流程,对每位研究人员同时可提交的报告数量设上限并设30天冷却期,原因是AI工具催生大量低质漏洞报告,淹没审核系统。意大利初创公司Bynario用ChatGPT仅三周就在最新版macOS中发现50多个漏洞,包括可让攻击者完全控制苹果电脑的权限提升漏洞链,但因苹果限制而无法及时上报。苹果表示已联系Bynario并审核相关漏洞。本轮系统安全更新修复数量约为以往5倍,苹果首次公开感谢Anthropic和OpenAI的AI工具协助发现漏洞。安全专家认为AI对漏洞挖掘带来双重影响,漏洞奖励计划的核心挑战已转向验证和响应速度。
📄 正文(1491 字)
苹果已限制安全研究人员向其内部安全团队提交潜在软件漏洞的数量,因为越来越多人借助人工智能模型寻找安全风险,导致公司收到海量漏洞报告。

这家总部位于美国加州库比蒂诺的科技巨头向《金融时报》表示,今年6月,公司调整了漏洞提交流程,以应对激增的报告数量。苹果称,其审核系统正受到大量「AI垃圾」报告的冲击,这类报告往往会因「AI幻觉」而错误识别软件中的安全风险。

苹果表示,这也是整个行业共同面临的问题。生成式人工智能工具正在改变网络安全攻防格局,一方面帮助研究人员发现更多真实漏洞,另一方面也催生了大量由业余漏洞猎人借助AI生成的低质量漏洞报告。

意大利网络安全初创公司Bynario透露,他们仅用三周时间,就借助OpenAI的ChatGPT在最新版macOS中发现了50多个漏洞,其中包括一种最严重的漏洞类型——权限提升漏洞利用链。攻击者一旦利用该漏洞,便可能获得系统无限权限,从而完全控制苹果电脑。Bynario表示,由于苹果限制了漏洞提交数量,他们无法及时向苹果报告这一漏洞。

Bynario联合创始人兼首席执行官阿尔弗雷多·佩索利表示:「整个行业正处于一个非常困难的时期。维护者和软件厂商已经被数量庞大的漏洞报告淹没了。」苹果回应称,目前已与Bynario取得联系,并正在审核其提交的漏洞信息。

苹果已在内部安全门户中加入提交数量上限,并设置了30天的冷却期。如果研究人员希望提高提交配额,需要另行申请。每一份漏洞报告仍需由人工审核确认,不过苹果也正在利用AI辅助处理和分流激增的漏洞报告。

苹果在声明中表示:「随着整个行业AI生成安全报告数量不断增长,我们近期调整了每位研究人员可同时提交的新漏洞报告数量。」苹果补充称,研究人员「可以随时申请提高这一限制,以确保关键漏洞能够及时送达我们的安全团队」。

Bynario是一家成立于去年的米兰初创公司,目前仅有7名员工,主要开发网络安全防御软件。2025年,Bynario曾向苹果报告8个安全漏洞,其中1个已于去年11月的软件更新中完成修复。今年,该公司又成功提交了5个漏洞,之后苹果系统便拒绝了更多提交请求。

此次无法提交的权限提升漏洞,也成为AI暴露苹果安全体系弱点的最新案例。去年9月,苹果推出了名为「内存完整性强制执行」的安全功能,旨在防止内存损坏攻击,这是黑客攻击软件最常见的方法之一。然而,仅仅8个月后,位于美国加州帕洛阿尔托的安全研究团队Calif表示,他们借助Anthropic的Mythos AI工具,成功绕过了这一安全机制。

与该攻击不同的是,Bynario发现的漏洞属于「逻辑漏洞」,攻击者通过操控受信任的软件,以非预期的顺序执行原本合法的一系列操作,从而实现权限提升。佩索利估计,这类漏洞利用工具在网络犯罪黑市上的售价可达到10万至20万美元。

苹果去年还推出了新的漏洞奖励计划,对发现最严重、最复杂安全威胁的研究人员,最高可支付500万美元奖金。与此同时,苹果也正在利用AI提升自身软件安全。在本周发布的各大操作系统安全更新中,苹果首次公开感谢Anthropic和OpenAI的AI工具协助发现了多项设备安全漏洞。此次更新包含的安全修复数量约为以往发布周期的5倍。

网络安全公司Sophos威胁情报总监拉夫·皮林表示,对于所有软件厂商而言,AI正在对漏洞挖掘产生「双重影响」:它既让普通用户更容易提交大量猜测性的漏洞报告,也让专业研究人员更容易发现真正危险的漏洞。他表示:「漏洞奖励计划如今面临的挑战,已经从『寻找漏洞』,转变为如何以机器速度完成漏洞验证、优先级排序以及响应处理。」

🔥 关联热点