<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>漏洞赏金 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e6%bc%8f%e6%b4%9e%e8%b5%8f%e9%87%91/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Thu, 06 Aug 2026 12:09:31 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>AI 灌水冲垮苹果漏洞赏金？真漏洞反被卡住</title>
		<link>https://mylogs.cn/apple-bug-bounty-ai-slop-bynario-cve-2026-43760/</link>
					<comments>https://mylogs.cn/apple-bug-bounty-ai-slop-bynario-cve-2026-43760/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Thu, 06 Aug 2026 12:09:06 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[AI生成]]></category>
		<category><![CDATA[ChatGPT]]></category>
		<category><![CDATA[CVE]]></category>
		<category><![CDATA[漏洞赏金]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[苹果]]></category>
		<guid isPermaLink="false">https://mylogs.cn/apple-bug-bounty-ai-slop-bynario-cve-2026-43760/</guid>

					<description><![CDATA[安全研究者用 AI 找漏洞的速度越来越快，但苹果公司却被另一件事困扰：大量由 AI 生成的低质量报告正在淹没漏 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">安全研究者用 AI 找漏洞的速度越来越快，但苹果公司却被另一件事困扰：大量由 AI 生成的低质量报告正在淹没漏洞赏金渠道，导致真正的高危漏洞反而被卡住。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a748e072c31c&quot;}" data-wp-interactive="core/image" data-wp-key="6a748e072c31c" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1280" height="720" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/fcc5d136225a7c8a3b083db93faf756d_header.webp" alt="AI 灌水冲垮苹果漏洞赏金？真漏洞反被卡住" class="wp-image-3823" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/fcc5d136225a7c8a3b083db93faf756d_header.webp 1280w, https://mylogs.cn/wp-content/uploads/2026/08/fcc5d136225a7c8a3b083db93faf756d_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/fcc5d136225a7c8a3b083db93faf756d_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/fcc5d136225a7c8a3b083db93faf756d_header-768x432.webp 768w" sizes="(max-width: 1280px) 100vw, 1280px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MacRumors</figcaption></figure>





<h2 class="wp-block-heading">报告配额与 30 天冷静期</h2>



<p class="wp-block-paragraph">据英国《金融时报》报道，苹果近期调整了漏洞赏金计划，对每位研究者同时处于&#8221;开放&#8221;状态的提交数量设置了上限，超过后需等待 30 天才能继续提交。苹果方面表示，这一调整是为了应对行业内 AI 生成安全报告激增的问题。研究者可以申请提高限额，以确保关键报告不会被遗漏。</p>



<p class="wp-block-paragraph">这一机制的初衷是减负，但副作用已经显现。网络安全初创公司 Bynario 透露，该公司借助 ChatGPT 在三周内发现了超过 50 个 macOS 潜在漏洞，却在向苹果提交第 5 份报告时触发了限额，后续多个漏洞被耽搁。其中一个是编号为 CVE-2026-43760 的 macOS 屏幕共享漏洞：攻击者可通过旧版 VNC 密码认证路径绕过权限控制，最终获取 Mac 的 root 级命令执行权限。该漏洞在黑市上的估价可达约 20 万美元。</p>



<h2 class="wp-block-heading">全行业&#8221;信噪比灾难&#8221;</h2>



<p class="wp-block-paragraph">这个问题并非苹果独有。开源项目 curl 的安全团队早在 2024 年初就警告，AI 生成的&#8221;安全垃圾&#8221;正在涌入漏洞赏金计划；到 2025 年，curl 项目中真实漏洞的确认率已从 AI 泛滥前的 15% 以上跌至不足 5%。</p>



<p class="wp-block-paragraph">苹果自身也在用 AI 应对这一挑战。苹果证实已引入 AI 工具辅助解析和分析提交的报告。与此同时，AI 也实实在在帮助苹果发现了更多漏洞。2025 年 7 月末发布的 iOS 26.6 更新修复了近 90 个安全问题，其中部分漏洞的致谢名单中出现了 Anthropic Claude 与 OpenAI Codex Security。</p>



<h2 class="wp-block-heading">AI 既是矛也是盾</h2>



<p class="wp-block-paragraph">从 Bynario 的案例可以看出，AI 辅助漏洞挖掘的效率极高：这家公司去年全年只向苹果提交了 8 个漏洞，今年在三周内借助 ChatGPT 就找出了 50 个以上。但低水平使用者同样能用 AI 批量生成看似专业、实则 hallucinated 的报告，快速消耗平台审核资源。</p>



<p class="wp-block-paragraph">漏洞赏金机制的核心是&#8221;可信发现&#8221;与&#8221;可信验证&#8221;。当生成假报告的成本远低于验证成本时，审核体系就会形成结构性瓶颈。苹果设置配额是一种务实的短期防御，但长远来看，如何区分 AI 辅助的合法研究人与 AI 驱动的投机者，将成为整个行业必须共同面对的治理命题。</p>



<p class="has-small-font-size wp-block-paragraph">来源：MacRumors / 9to5Mac / 英国《金融时报》</p>

]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/apple-bug-bounty-ai-slop-bynario-cve-2026-43760/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>AI 找漏洞太猛，苹果悄悄上了限流</title>
		<link>https://mylogs.cn/ai-%e6%89%be%e6%bc%8f%e6%b4%9e%e5%a4%aa%e7%8c%9b%ef%bc%8c%e8%8b%b9%e6%9e%9c%e6%82%84%e6%82%84%e4%b8%8a%e4%ba%86%e9%99%90%e6%b5%81/</link>
					<comments>https://mylogs.cn/ai-%e6%89%be%e6%bc%8f%e6%b4%9e%e5%a4%aa%e7%8c%9b%ef%bc%8c%e8%8b%b9%e6%9e%9c%e6%82%84%e6%82%84%e4%b8%8a%e4%ba%86%e9%99%90%e6%b5%81/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Tue, 04 Aug 2026 01:18:55 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI大模型]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[GitHub Copilot]]></category>
		<category><![CDATA[漏洞赏金]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[苹果]]></category>
		<guid isPermaLink="false">https://mylogs.cn/ai-%e6%89%be%e6%bc%8f%e6%b4%9e%e5%a4%aa%e7%8c%9b%ef%bc%8c%e8%8b%b9%e6%9e%9c%e6%82%84%e6%82%84%e4%b8%8a%e4%ba%86%e9%99%90%e6%b5%81/</guid>

					<description><![CDATA[你要是给苹果报过安全漏洞，最近可能会发现提交通道变窄了。苹果向英国《金融时报》确认，公司在六月给内部安全门户加 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">你要是给苹果报过安全漏洞，最近可能会发现提交通道变窄了。苹果向英国《金融时报》确认，公司在六月给内部安全门户加了一道限制：每位研究员同时挂起的报告数量设了上限，超了要等三十天冷却期，想提额得单独申请。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a748e072cd9a&quot;}" data-wp-interactive="core/image" data-wp-key="6a748e072cd9a" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/521c2d56089978f81fb56967f33cfee7_header.webp" alt="AI 找漏洞太猛，苹果悄悄上了限流" class="wp-image-3470" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/521c2d56089978f81fb56967f33cfee7_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/521c2d56089978f81fb56967f33cfee7_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/521c2d56089978f81fb56967f33cfee7_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/521c2d56089978f81fb56967f33cfee7_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：9to5Mac</figcaption></figure>





<p class="wp-block-paragraph">原因不是苹果嫌麻烦，而是大模型让&#8221;找漏洞&#8221;这件事的产能突然爆了。如今的模型能自己发现漏洞、把多个漏洞串成攻击链、再写出可用的利用代码，审核团队根本跟不上提交速度。苹果自己也认这股力量——在 iOS 26.5.2 那批更新的安全说明里，它公开致谢了借助 OpenAI、Anthropic、Z.ai 等工具的研究者；其中安全公司 Calif.io 今年五月称，用 Anthropic 的 Mythos Preview 模型，五天就在 M5 芯片的 Mac 上做出了一个可用的内核内存破坏利用。</p>



<p class="wp-block-paragraph">代价是真人也被误伤。七人小团队 Bynario 今年向苹果报了五个漏洞、去年报了八个（其中一个已在十一月的更新中被修复），结果提交权限被封。《金融时报》报道之后，苹果才重新联系上他们，开始复核手上的成果，包括一条可能让攻击者完全控制 Mac 的提权链。</p>



<p class="wp-block-paragraph">说白了，这不是苹果一家的难题。GitHub 前几天也给自己的赏金计划分了层级，专门把认证过的研究员和刷量提交区分开。整个行业过去按&#8221;人能提交多少&#8221;设计的流程，正在被按&#8221;机器能提交多少&#8221;重新压测。</p>



<p class="wp-block-paragraph">如果你在做安全研究，眼下更值得投入的或许不是找得更多，而是证明得更清楚——一份能跑通的复现，比十份看着像样的报告管用。</p>



<p class="wp-block-paragraph">来源：9to5Mac（Marcus Mendes）、英国《金融时报》</p>

]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/ai-%e6%89%be%e6%bc%8f%e6%b4%9e%e5%a4%aa%e7%8c%9b%ef%bc%8c%e8%8b%b9%e6%9e%9c%e6%82%84%e6%82%84%e4%b8%8a%e4%ba%86%e9%99%90%e6%b5%81/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
