AI 找漏洞太猛,苹果悄悄上了限流

你要是给苹果报过安全漏洞,最近可能会发现提交通道变窄了。苹果向英国《金融时报》确认,公司在六月给内部安全门户加了一道限制:每位研究员同时挂起的报告数量设了上限,超了要等三十天冷却期,想提额得单独申请。

原因不是苹果嫌麻烦,而是大模型让”找漏洞”这件事的产能突然爆了。如今的模型能自己发现漏洞、把多个漏洞串成攻击链、再写出可用的利用代码,审核团队根本跟不上提交速度。苹果自己也认这股力量——在 iOS 26.5.2 那批更新的安全说明里,它公开致谢了借助 OpenAI、Anthropic、Z.ai 等工具的研究者;其中安全公司 Calif.io 今年五月称,用 Anthropic 的 Mythos Preview 模型,五天就在 M5 芯片的 Mac 上做出了一个可用的内核内存破坏利用。

代价是真人也被误伤。七人小团队 Bynario 今年向苹果报了五个漏洞、去年报了八个(其中一个已在十一月的更新中被修复),结果提交权限被封。《金融时报》报道之后,苹果才重新联系上他们,开始复核手上的成果,包括一条可能让攻击者完全控制 Mac 的提权链。

说白了,这不是苹果一家的难题。GitHub 前几天也给自己的赏金计划分了层级,专门把认证过的研究员和刷量提交区分开。整个行业过去按”人能提交多少”设计的流程,正在被按”机器能提交多少”重新压测。

如果你在做安全研究,眼下更值得投入的或许不是找得更多,而是证明得更清楚——一份能跑通的复现,比十份看着像样的报告管用。

来源:9to5Mac(Marcus Mendes)、英国《金融时报》