三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

苹果漏洞赏金计划收紧:当AI“垃圾报告“淹没真实威胁

苹果漏洞赏金计划收紧:当AI“垃圾报告“淹没真实威胁

生成式人工智能这把双刃剑,正在网络安全领域掀起一场始料未及的波澜。大型语言模型(LLM)让漏洞挖掘的门槛一降再降,原本需要深厚功底才能触及的系统缺陷,如今似乎只要会打字就能"批量生产"。可硬币的另一面是,苹果公司的安全团队正被海量低质报告压得喘不过气——那些由AI炮制、看似专业实则漏洞百出的提交材料,正在把真正危险的macOS安全漏洞淹没在信息洪流之中。

据《金融时报》披露,苹果内部安全审查团队面临的压力已逼近临界点。AI确实能帮资深研究员更高效地扫描代码异常,但它同时也让大量业余选手涌入这个圈子,用ChatGPT之类的工具批量生成报告。这些报告往往包装得像模像样,细究起来却要么是误报,要么纯属臆想。更要命的是,每一份提交最终都得靠人工逐条审核,这种"人工智能垃圾信息"的泛滥,直接把苹果的审核流程拖入了泥潭。

从"广纳贤言"到"设卡限流"

面对愈演愈烈的乱象,苹果在六月份悄然出手,对内部安全报告门户动了一次"外科手术式"的调整。

新规的核心就两条:一是给每位研究人员的未结报告数量硬封顶,二是触顶后自动触发30天冷静期,期间禁止提交任何新材料。苹果方面的解释是,如果研究员确实撞上了严重威胁,可以走特殊申请通道临时提高配额,确保关键情报不至于被挡在门外。

这套机制听起来合理,执行起来却出了岔子。

一条价值二十万美元的"漏网之鱼"

意大利网络安全初创公司Bynario的遭遇,把这套新规的副作用暴露得淋漓尽致。这家公司搭了个基于ChatGPT的自动化平台,在三周内就从macOS系统里筛出了五十多个潜在漏洞。效率惊人,但麻烦也随之而来。

当他们试图提交一个极其凶险的真实漏洞时——该漏洞能让攻击者直接拿到Mac系统的最高权限,黑市估价在10万到20万美元之间——苹果的系统冷冰冰地弹出了拒绝提示:配额已满,无法提交。

一个货真价实的高危macOS安全漏洞,就这样被AI催生的报告洪峰挡在了门外。好在媒体曝光后,苹果主动联系了Bynario并启动了修复流程。但这个插曲足以让人警醒:当LLM网络安全工具被滥用时,连平台方自己都可能成为受害者。

不止苹果一家在"踩刹车"

这场由AI生成漏洞报告引发的混乱,并非苹果独有的烦恼。谷歌和GitHub今年也陆续调整了各自的漏洞奖励机制,把资源向更复杂的逻辑缺陷倾斜——那些能躲过简单AI检测、需要人类智慧才能发现的深层问题,才是他们真正愿意买单的对象。

颇具讽刺意味的是,苹果在收紧外部提交门槛的同时,自己也没少借助OpenAI和Anthropic的模型来辅助排查系统缺陷。一边用AI找漏洞,一边被AI造的"垃圾报告"搞得焦头烂额,这种"以魔法对抗魔法"的荒诞局面,恰恰折射出当下网络安全生态的深层矛盾。

这场攻防战才刚拉开序幕

说到底,苹果漏洞赏金计划的这次收紧,不过是AI重塑网络安全规则的一个缩影。当LLM让漏洞挖掘变得像流水线作业一样廉价,平台方不得不重新划定边界——既要鼓励真正的安全研究,又得过滤掉AI滥发带来的噪音。

问题是,这条边界该画在哪里?Bynario的案例已经证明,过于僵硬的配额制可能误伤高价值情报。而完全放开,又会让审核团队溺死在AI生成漏洞报告的汪洋里。

眼下,这场完全由人工智能驱动的攻防博弈,显然还远未到终局。苹果的30天冷静期能冷静多久,恐怕连库克自己心里也没底。唯一确定的是,在LLM网络安全的新战场上,规则还在不断重写,而真正的较量,才刚刚开始。

← 返回列表