导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

AI漏洞报告泛滥致苹果封顶提交上限,真实高危漏洞被拒之门外

据英国《金融时报》报道,苹果公司已对其安全漏洞报告系统设置提交上限,原因是其安全团队被大量由人工智能生成的、虚构不存在的漏洞报告所淹没。这一措施已导致一个真实的高危漏洞未能及时上报。

总部位于米兰的网络安全初创公司Bynario向《金融时报》表示,该公司使用OpenAI的ChatGPT在三周内发现了最新版macOS中的50多个漏洞,其中包括一个权限提升漏洞利用链——这类漏洞可让攻击者完全控制受害者的机器。然而,由于苹果已拒绝接收更多提交,Bynario无法将该漏洞上报。该公司首席执行官Alfredo Pesoli估计,该漏洞在犯罪市场上的价值在10万至20万美元之间,并指出“维护者和厂商已被海量的漏洞报告淹没”。

苹果对此回应称,已与Bynario取得联系,并正在审核其研究成果。苹果于今年6月在其安全门户网站上增加了提交上限和30天的冷却期,研究人员如需提高配额须另行申请。尽管苹果内部已使用AI辅助分类漏洞报告,但每一个疑似漏洞仍需人工确认。

苹果表示,已“调整了研究人员可同时保持开放的新报告数量”,并允许研究人员随时申请更高的上限。与此同时,AI工具也为苹果带来收益。据《金融时报》报道,在上周的安全更新中,苹果致谢了Anthropic和OpenAI的软件所发现的漏洞,修复数量约为正常更新周期的五倍。

这种“提交洪流”问题近几个月愈发严重。今年5月,安全公司Bugcrowd表示,其平台上3月的漏洞提交量在三个星期内增长了四倍多,且大部分为虚假报告。HackerOne和Nextcloud也在4月暂停了付费项目,Nextcloud称在找到过滤低质量报告的方法之前,“无论严重程度如何”都不会支付奖励。高额奖金是驱动这一现象的主要因素——Meta、微软、苹果和Crypto.com在2025年合计支付了至少5800万美元的漏洞赏金,而苹果单项最高赏金可达500万美元。

与此同时,大语言模型在漏洞发现方面的能力日益增强。今年3月,Anthropic推出了专注于网络安全的模型Mythos,并通过Project Glasswing项目向特定科技公司、银行和研究人员开放。Mozilla表示,在内部测试中该模型发现了Firefox的271个漏洞。

今年5月,越南安全初创公司Calif宣称,使用预览版模型构建了首个能够绕过内存完整性防护(Memory Integrity Enforcement)的macOS内核内存破坏漏洞利用程序。该防护是苹果去年9月宣布的消费级操作系统史上最大的内存安全升级。Calif于4月25日发现漏洞,并在5月1日完成可利用代码。为了避开漏洞提交洪流,Calif没有通过门户报告,而是亲自前往苹果加州总部递交了漏洞详情。

在加密货币领域,AI同样被用于构造攻击。硬件钱包制造商Coinkite指出,其开源固件中一个潜伏五年未被发现的漏洞很可能由AI发现,攻击者利用该漏洞从硬件钱包中盗取了超过1亿美元。此外,隐私币Zcash在两个月前披露,研究员Taylor Hornby使用Claude Opus 4.8发现其Orchard屏蔽池中的两行代码可导致ZEC在四年间被不可察觉地伪造,促使该币种上个月发布了Ironwood升级以修复漏洞。