行业新闻

AI漏洞报告轰炸苹果赏金计划 审核团队不堪重负

AI降低漏洞挖掘门槛,但海量虚假报告让防御者更难;苹果一边封堵入口,一边靠加速更新应对真实威胁。

苹果漏洞赏金计划正被AI批量生成的报告淹没,大量AI幻觉式漏洞让审核团队不堪重负。与此同时,AI也帮助发现真实高危漏洞,迫使苹果加速修复,一次安全更新处理194个漏洞。

正文摘录

bug赏金计划,自2016年提出,原意是邀请安全研究人员提交苹果软件、硬件及服务中的安全漏洞,经人工审查确认有效后可获得现金奖励。 随后奖池不断抬高,2025年10月,苹果宣布赏金计划重大升级:发现最严重、最复杂威胁的研究人员可获得 500万美元(约3375万人民币)。 然而当下,AI大幅 降低了找漏洞的门槛 ,大量业余选手用ChatGPT批量扫描代码、批量提交报告,其中夹杂着大量AI幻觉式的虚假漏洞。 2025年9月,苹果在iPhone 17发布会上同步公布了一项名为“内存完整执行”(MIE)的安全功能。 这项技术 耗时五年开发 ,基于苹果自研芯片的硬件能力与操作系统深度整合,为设备提供极致的内存安全保护。 2026年5月,安全研究公司Calif披露了首个公开的Apple M5芯片macOS的漏洞利用。其员工借助Claude的Mythos Preview模型, 将两个macOS漏洞串联成一条完整的本地权限提升链,绕过了MIE的保护 。 并且,该团队(仅3人)从“我们发现了一些有趣的东西”到“我们在苹果最安全的消费级硬件上获得了可工作的root shell” 只用了5天 。 该漏洞之严重最终使Calif的两位研究员亲自驱车前往Apple总部当面递交55页报告,以免被众多报告淹没。 Mythos Preview,由Claude在今年4月推出。官方宣称其在安全与编程领域已实现质变突破,且已自主发现了「每一个」主流操作系统和主流网络浏览器中的数千高危漏洞。然而因模型 “攻击性能力过强,公开会引发大灾难” ,仅向40家关键合作伙伴开放API。 据预测,2026年的CVE(公开披露的网络安全漏洞列表)登记量将至66000个,较原始预估高出46%。 不过,就像苹果所发现的那样,这些由AI生成的漏洞报告中 含有大量的噪音和AI幻觉 。而审核这些报告已经成为更耗费精力的事情。

阅读原文(qbitai.com)→

行业新闻程浅2026-08-07原文

相关内容