苹果为遏制AI生成垃圾漏洞报告采取配额限制措施

2026年08月03日 16:22 次阅读 稿源:cnBeta.COM 条评论

苹果近日在其内部安全漏洞提交门户中引入漏洞报告配额上限和 30 天“冷静期”机制,旨在防止安全工程团队被大批由人工智能生成的低质量漏洞报告所淹没。 这项调整在今年 6 月已开始实施,主要针对近来不断涌入的大量自动化安全报告。

按照新规,研究人员在一段时间内可提交的漏洞报告数量将受到限制,一旦触及配额,之后的报告将暂时被拒收,并触发 30 天的冷却期。 为避免打击认真工作的安全研究者,苹果同时允许他们随时申请提高个人配额,并在内部部署了自家的 AI 系统,用于对新提交的报告进行智能分拣,以尽可能过滤掉质量低劣的内容。

据报道,率先披露苹果这一调整的是《金融时报》,该报采访了意大利网络安全初创公司 Bynario。 Bynario 一直利用 OpenAI 的 ChatGPT 帮助挖掘安全问题,并通过这一方式发现了一条可在 macOS 上实现提权攻击的漏洞利用链,理论上可让攻击者完全控制系统。 然而,该公司此前在三周内通过 AI 提交了超过 50 个 macOS 漏洞,结果被苹果的配额机制限流,导致这条关键漏洞一度无法正常上报。 目前,苹果已与 Bynario 取得联系,开始对其提交的漏洞进行复核。

Bynario 方面表示,这类提权漏洞在黑市上的售价可能超过 10 万美元。 为吸引研究者向厂商负责地披露类似高危问题,各大公司通常会在漏洞赏金计划中给予高额回报。 在苹果的漏洞奖励计划中,针对最严重的安全威胁,最高奖金可达 500 万美元。

随着利用 AI 大规模生成低严重性漏洞报告的现象愈演愈烈,业界多个漏洞赏金项目开始调整规则。 苹果的做法是通过限制提交数量和引入冷却期来控流,而 GitHub 则通过修改其赏金计划的支付结构,对低、中危漏洞的奖励变得不再那么“慷慨”,以此来降低此类报告的吸引力。 在这一趋势下,如何在利用 AI 提升安全研究效率的同时,避免平台被“刷单式”漏洞报告淹没,正成为厂商和研究者共同面对的新课题。

对文章打分

苹果为遏制AI生成垃圾漏洞报告采取配额限制措施

1 (50%)
已有 条意见

    最新资讯

    加载中...

    编辑精选

    加载中...

    热门评论

      Top 10

      招聘

      created by ceallan