AI 灌水漏洞报告太多,苹果开始给安全研究员限流了
技术笔记 2 次阅读

AI 灌水漏洞报告太多,苹果开始给安全研究员限流了

AI漏洞报告泛滥 苹果开始限流

先说结论:AI 把漏洞报告变成了一门"灌水生意"

昨天看到条消息,苹果把安全研究员的漏洞提交数量给限了。原因说出来有点黑色幽默——不是漏洞太少,而是 AI 生成的垃圾报告太多,把审核系统给淹了。

苹果自己管这叫"AI slop",翻译过来就是 AI 垃圾。说白了:现在随便一个人,拿 ChatGPT 之类的工具对着系统一通扫,就能生成几十上百份"疑似漏洞报告"。其中大部分是 AI 幻觉,压根不是真漏洞,但审核的人得一份份看过去。我认识的安全研究员朋友吐槽过,现在打开收件箱全是这种货色,真正有价值的报告反而容易被淹没。

Bynario 这个案例,看得我后背发凉

意大利有家叫 Bynario 的初创公司,只有 7 个人,去年才成立。他们用 ChatGPT 在最新版 macOS 里三周挖出了 50 多个漏洞,其中一个还是最要命的权限提升利用链——一旦被利用,攻击者能直接拿到系统最高权限,等于把你电脑完全接管。

但戏剧性的是,他们想上报的时候,苹果已经限流了,提交不进去。联合创始人只能对着媒体叹气:整个行业现在都被漏洞报告淹没了。

顺便说一句,这种权限提升漏洞在网络犯罪黑市上,能卖到 10 万到 20 万美元。真要落到坏人手里,可比"提交不进去"严重多了。

苹果的应对:限流、冷却期,然后自己也上 AI

苹果这次的动作其实挺具体:内部安全门户设了提交数量上限,还加了 30 天冷却期;想多提交,得单独申请。每份报告仍然人工审核,但苹果自己也用 AI 帮忙分流。

有意思的是另一面——苹果一边被 AI 报告烦得不行,一边又靠 AI 抓漏洞。这周各大系统的安全更新,修复数量是平时的 5 倍,苹果还头一回公开感谢了 Anthropic 和 OpenAI 的工具。

更打脸的是,去年 9 月苹果刚吹过"消费级操作系统历史上最重要的一次内存安全升级"(Memory Integrity Enforcement),结果 8 个月后就被帕洛阿尔托的 Calif 团队用 Anthropic 的 Mythos 给绕了,还找到了首个内存损坏漏洞。

说点我自己的看法

这件事本质上是:AI 把漏洞挖掘的门槛砸到了地板上,但把验证的活全堆给了人。Sophos 的威胁情报总监说得挺到位——漏洞奖励计划的挑战,已经从"找漏洞"变成了"以机器速度做验证、排序和响应"。

对普通开发者来说,这事也有点警示意义:AI 工具能帮你扫描、能帮你写报告,但它不理解上下文。我见过太多人拿着 AI 报告就去提工单,最后全是噪音。工具越强,越得靠人来把关。

苹果最高能给到 500 万美元的漏洞奖金,说明安全研究依然是硬通货。只是以后提交之前,建议先自己确认三遍——不然你的报告可能连审核队列都进不去。

分享

评论 (0)

评论通过后显示

暂无评论,来写第一条吧 ✍️