AI批量轟炸蘋果bug賞金計劃,審核團隊已下線

重點摘要
蘋果近日針對其漏洞獎勵計畫(Bug Bounty Program)祭出重大調整,在內部安全入口網站上對漏洞提交設置數量上限,並要求提交者遵守30天的「冷靜期」。這項改變背後,是AI工具大幅降低漏洞挖掘門檻所導致的審核危機:大量由AI生成的錯誤報告與幻覺內容,讓蘋果安全團隊徹底分身乏術。 蘋果的漏洞獎勵計畫自2016年推出,原意是鼓勵安全研究人員主動回報蘋果軟體、硬體及服務中的安全漏洞,經人工審查確認後發放現金獎勵。隨著時間推移,獎金不斷提高,2025年10月,蘋果更宣布將最高獎勵提升至500萬美元(約合新台幣1.
蘋果近日針對其漏洞獎勵計畫(Bug Bounty Program)祭出重大調整,在內部安全入口網站上對漏洞提交設置數量上限,並要求提交者遵守30天的「冷靜期」。這項改變背後,是AI工具大幅降低漏洞挖掘門檻所導致的審核危機:大量由AI生成的錯誤報告與幻覺內容,讓蘋果安全團隊徹底分身乏術。 蘋果的漏洞獎勵計畫自2016年推出,原意是鼓勵安全研究人員主動回報蘋果軟體、硬體及服務中的安全漏洞,經人工審查確認後發放現金獎勵。隨著時間推移,獎金不斷提高,2025年10月,蘋果更宣布將最高獎勵提升至500萬美元(約合新台幣1.5億元),針對最嚴重、最複雜的安全威脅。然而,這項立意良善的機制,如今卻因AI技術的快速發展而面臨前所未有的挑戰。 過去,尋找漏洞需要高度專業的知識與經驗,但現在,任何人都能利用ChatGPT等大型語言模型,批量掃描程式碼、自動生成漏洞報告並大量提交。這些報告中夾雜大量由AI幻覺(hallucination)產生的虛假漏洞,也就是模型憑空捏造、實際上不存在的安全問題。蘋果安全團隊必須花費大量時間逐一審核這些報告,從中篩選出真正有價值的漏洞,工作量因此暴增。 為了解決這個問題,蘋果在8月2日於內部安全入口網站上實施新規:對每位研究人員的漏洞提交數量設定上限,並要求提交後必須等待30天才能再次提交。這項措施形同為漏洞提交通道設置「冷靜期」,避免系統被海量報告淹沒。然而,這也引發了新的安全疑慮——當真正的漏洞被夾雜在大量垃圾報告中時,可能因為審核延遲而錯失修復時機。 事實上,AI不僅僅是製造了大量無效報告,它本身也已經成為攻擊者手中的利器。2026年5月,安全研究公司Calif揭露了首個公開的Apple M5晶片macOS漏洞利用案例。該公司三名研究人員利用Claude的Mythos Preview模型,僅花費五天時間,就將兩個macOS漏洞串聯成一條完整的本地權限提升鏈,成功繞過蘋果號稱「消費級作業系統內存安全史上最重大升級」的MIE(Memory Integrity Enforcement)安全功能。這項功能是蘋果耗時五年開發,結合自研晶片硬體能力與作業系統深度整合,原本被視為最強防線。Calif的研究員最終不得不親自驅車前往蘋果總部,當面遞交長達55頁的報告,以免被其他報告淹沒。 Mythos Preview是Claude在2026年4月推出的模型,官方宣稱其在安全與編程領域已實現質變突破,能自主發現「每一個」主流作業系統和瀏覽器中的數千個高危漏洞。然而,因為模型「攻擊性能力過強,公開會引發大災難」,目前僅向40家關鍵合作夥伴開放API。這起事件讓整個網路安全行業意識到,AI已經從輔助工具升級為足以攻破最強防禦的攻擊武器。 這種現象並不限於蘋果。根據預測,2026年全球CVE(公開披露的網路安全漏洞列表)登記量將達到66,000個,比原始預估高出46%。大量的AI生成報告中含有大量噪音和幻覺,審核這些報告已經成為比修復漏洞更耗費精力的事情。Curl創始人表示,他在2026年前三週收到了20份漏洞報告,其中「0份是真正的安全漏洞」。Google在3月宣布不再接受AI生成的漏洞報告;開源雲平台Nextcloud在4月暫停其漏洞獎勵計畫;GitHub則在7月大幅削減公開漏洞獎金金額,並設立僅限受邀研究員參與的VIP通道。 這種提交通道的擁堵已經產生了真實的安全後果。義大利安全初創公司Bynario利用ChatGPT在三週內發現macOS中的50多個漏洞,其中包含一個可以完全控制macOS的漏洞。然而,當團隊提交這條「可以在黑市上賣到10萬至20萬美元」的漏洞時,卻發現蘋果已經封鎖了提交入口——因為審核團隊已經不堪重負,直接關閉了部分通道。 另一方面,防禦者也能利用AI工具加速漏洞修復。2026年7月27日,蘋果發布macOS Tahoe 26.6安全更新,一口氣修復了194個獨立安全漏洞。這次更新也是蘋果首次在安全修復中正式致謝AI:Anthropic的Claude和OpenAI的Codex Security各獲得三個漏洞的致謝,NVIDIA的AI Red Team獲得兩個,Z.ai的GLM模型獲得一個。值得注意的是,就在三週前,蘋果還在法庭上起訴OpenAI竊取商業機密。 蘋果公開表示,AI工具加快了安全更新的發布速度。從macOS Tahoe發布以來的安全更新數據可以看出這個加速趨勢:26.5版本中已經出現AI工具的署名;26.5.2作為非常規小版本更新,又追加了38個CVE的修復;26.6一個月後發布,再次刷新紀錄達到155個。然而,這種高頻發版節奏是否會成為新的安全變數,仍待觀察。蘋果一貫以嚴格控制發版節奏著稱,每一次系統更新在推送到數十億台設備之前,都要經過內部測試、兼容性驗證和分階段灰度發布。如今加速發版,意味著安全團隊判斷:等到下一個常規更新窗口再修復這些漏洞,風險已不可接受。 當AI將漏洞發現週期壓縮到數天,按月發布安全更新的節奏,可能變成一段漫長的「暴露期」。漏洞披露週期正在變形,而整個安全行業也在這場AI競賽中,摸索新的平衡點。
Related
相關文章

千問辦公,阿里準備用來打誰?
阿里巴巴推出企業級AI辦公產品「千問辦公」,整合旗下三款Agent並以新旗艦模型Qwen3.8為底座,定位企業級AI生產力平臺,而非鎖定C端市場。產品正式公測後市場反應正面,阿里港股漲幅超過7%,市值回升至約2.4兆港元。外界認為這意在與騰訊WorkBuddy等對手區隔,阿里選擇在企業級市場長期布局,但能否勝出仍待考驗。

Claude焚書又"越獄" ,邊界在哪?
Claude焚書又"越獄" ,邊界在哪?AI唱反調2026.08.04 10:27 · 來自北京全文2534字00:00 / 07:49AI數據飢渴蔓延到物理世界。文 | AI唱反調7月底,Anthropic兩件事同時暴露。法庭解封了"巴拿馬計劃"的內部文件,披露這家公司通過二手書商大宗採購,用液壓機切除書脊,把預估50萬到200萬冊實體書送進碎紙機。

歐盟 AI 透明度新規生效:企業需明確標註 AI 生成內容,違者將被重罰
歐盟《人工智慧法案》的新透明度要求已於8月2日正式生效,企業須明確標註AI生成內容,並在使用者與AI互動時提醒,違者最高可罰1500萬歐元或全球年營業額3%。新推出的AI系統立即適用,既有模型與服務則有4個月過渡期,須在12月2日前完成合規調整。

對話UnityCEO:AI正在改變遊戲引擎的底層邏輯
Unity執行長張俊波表示,AI雖無法一句話生成優質遊戲,但正改寫遊戲引擎的底層邏輯,並將數據格式調整為對AI更友善。Unity中國推出嵌入引擎工作流的AI助手「團結Codely」,協助程式生成與工程輔助,但他強調AI寫出的程式仍需人力把關,開發門檻降低不代表成功率上升。

億級日活App的“算力生死劫”:推理成本倒掛,他們靠跨雲架構砍掉75% GPU集群
一家出海AI穿搭購物App因DAU破億但ARPU僅2美元,而每人雲端算力與傳輸成本達3美元,陷入越跑越虧的困境。團隊改用Akamai推理雲搭配NVIDIA RTX PRO 6000,生圖時間從12秒降至3-5秒,GPU集群縮減75%,流量成本降至0.005美元/GB,並以混合多雲架構僅遷移推理層,成功大幅降低成本。
