苹果限制漏洞报告提交数量以应对AI生成的虚假漏洞
据媒体报道,苹果公司已限制研究人员一次性提交漏洞报告的数量,原因是其安全团队被大量由AI生成的、编造并不存在的漏洞的报告所淹没。这一限制已经让苹果失去一个真实漏洞。总部位于米兰的网络安全初创公司Bynario向媒体表示,他们利用OpenAI的ChatGPT在三周内发现了最新版macOS中的50多个漏洞,其中包括一个权限提升漏洞链——这类漏洞可使攻击者完全控制设备。Bynario无法提交该漏洞报告,因为苹果已拒绝接受进一步提交。该公司首席执行官Alfredo Pesoli估计,该漏洞在犯罪市场上的价值在10万至20万美元之间,并表示“维护者和厂商已被大量暴露的漏洞淹没”。苹果公司告诉媒体,目前已与该公司取得联系并正在审查其工作。
苹果于6月采取了行动,在其安全门户上增加了提交数量上限和30天的冷静期,研究人员需要申请更大的配额。每个疑似漏洞仍需人工确认,不过苹果正在内部使用AI对堆积的报告进行分类。苹果表示,已“近期调整了研究人员一次可开启的新报告数量”,并称研究人员可随时申请更高的限额。
同样的工具也在为苹果服务。据媒体报道,在上周的更新中,苹果致谢了Anthropic和OpenAI的软件帮助发现了漏洞,且修复数量约为正常周期的五倍。
AI生成的漏洞报告数量激增问题近几个月来日益严重。今年5月,安全公司Bugcrowd(其客户包括OpenAI)表示,3月份的三周内,通过其平台提交的报告数量增长了四倍以上,且大部分为虚假报告。HackerOne和Nextcloud在4月暂停了付费项目,Nextcloud表示,在找到过滤低质量报告的方法之前,“无论严重程度如何”都不会支付奖励。
这种激增是由可观的奖励驱动的。Meta、微软、苹果和Crypto.com在2025年共同支付了至少5800万美元的奖励,而苹果自身的最高赏金单次发现可达500万美元。
与此同时,大语言模型在发现漏洞方面越来越熟练。3月,Anthropic推出了Mythos——一款专注于网络安全的人工智能模型,最初仅限选定的科技公司、银行和研究人员在Project Glasswing下使用。Mozilla表示,在内部测试中,该模型发现了Firefox的271个漏洞。
5月,越南安全初创公司Calif表示,他们使用预览版构建了首个公开的macOS内核内存损坏漏洞利用程序,该程序能够绕过苹果去年9月宣布的、作为消费操作系统历史上最大内存安全升级的“内存完整性强制执行”防御机制。Calif于4月25日发现了这些漏洞,并在5月1日实现了可用的漏洞利用。他们没有提交报告,而是亲自将漏洞利用程序带到了苹果加州总部,称希望避免“在提交洪流中被淹没”,此前参与黑客竞赛Pwn2Own的参赛者就曾遭遇这种情况。三个月后,Bynario尝试使用该门户时已无法进入。
除了寻找威胁,AI还被用于加密货币领域的漏洞利用。冷钱包制造商Coinkite表示,AI很可能被用来发现其开源固件中一个存在五年未被发现的漏洞,该漏洞使攻击者从其硬件钱包中窃取了超过1亿美元。而就在两个月前,Zcash披露,研究人员Taylor Hornby与Claude Opus 4.8合作,在其Orchard隐藏池中找到了两行代码,这些代码允许在四年内无法检测地伪造ZEC——这促使该隐私币在上个月推出了Ironwood升级以解决该漏洞。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种