苹果限制漏洞悬赏提交量 AI报告挤走真漏洞

苹果公司近期对其安全漏洞赏金计划做出一项调整:限制单一研究人员可同时持有的开放漏洞报告数量,一旦触及上限,需等待 30 天的冷却期才能再次提交。作出这一调整的直接原因,是大量由生成式 AI 辅助撰写的漏洞报告涌入审核通道,挤占了人工复核资源。

据 9to5Mac 专栏评论,这一做法在方向上值得商榷。AI 工具确实能在短时间内批量”发现”并生成技术味十足的报告,但其中许多并非真实漏洞,而是模型臆造的”AI 垃圾报告”。苹果对每一份报告仍需人工复现与验证,审核团队因此不堪重负。但问题在于,30 天的限流机制并不区分”看似可信的 AI 生成报告”与”借助 AI 发现的真实漏洞”——两者都在争夺安全团队的有限注意力。

这一矛盾已有公开案例。据《金融时报》报道,意大利安全创业公司 Bynario 借助 GPT-5.5 在约三周内发现了 50 多个潜在 macOS 漏洞,其中一项涉及”屏幕共享”功能的缺陷(经身份验证的 VNC 用户可借此访问受保护数据,并以 root 权限创建文件)最终获编号 CVE-2026-43760,并在 macOS Tahoe 26.6 中修复。但由于该团队已触及苹果的开放报告上限,这一真实漏洞一度无法提交,直至苹果主动联系才得以上报。

苹果并非唯一面临此类困境的企业。漏洞赏金平台 HackerOne 已推出名为 Hai Triage 的 AI 初筛服务,可在数分钟内对报告做初步审核与分类,但最终裁定仍由人工分析师确认。与此同时,苹果自身也在内部使用 AI 模型辅助发现自家软件漏洞,其最新版本所包含的安全修复数量约为以往周期的 5 倍。

从行业视角看,瓶颈已从”发现漏洞”转移到”验证漏洞”。单纯的提交数量上限或许能暂时缓解审核压力,却也可能将真实的高危漏洞一并挡在门外。对于确有真实发现记录的研究人员,更务实的做法是允许其提交更多报告,并要求 AI 辅助提交附上可复现的概念验证。