苹果收紧漏洞赏金提交,应对AI假漏洞泛滥
苹果最近给漏洞赏金计划加了一道硬门槛:安全研究者可同时挂着的开放提交数量被限制住了。直接触发点是报告质量在塌方——大量业余挖洞者用AI去“定位漏洞”,系统里涌进来成批低质量甚至根本不存在的假漏洞,真实报告被淹没在审核队列里。人工复核扛不住,就只能先把每人能同时提交的数量压下来。
这件事暴露出的核心矛盾很具体:AI把“生成报告”的成本压得很低,却没把“验证是否真有洞”的成本一起压下去。一家网络安全初创公司用ChatGPT在三周内定位了五十多个macOS相关问题,其中还包括能让攻击者获得Mac不受限制权限的提权利用;但对方在二〇二五年提交了八份报告、二〇二六年又交了五份后就撞上限制,这份关键问题一度没法按正常流程报上去。创始人把行业现状说得很直白:企业正被海量报告淹没。苹果事后已与该公司联系,并在审阅其提交。
上限并不是把通道彻底封死。研究者若手里有更严重的漏洞,可以申请提高额度,目的就是避免真正的关键问题被挡在门外。审核侧仍以人工为主,同时苹果也开始用AI来解析和分流提交;反过来,AI也在帮他们找洞——近期的iOS 26.6更新修了将近九十个安全问题,其中有一部分归功于Claude和Codex Security这类工具。噪声和产能是同一把刀的两面。
赏金规则本身仍然压在高价值攻击上:针对复杂现实利用链的奖励可到两百万美元级别,叠加加成就有可能超过五百万;在测试版里发现的问题、以及能绕过锁定模式的漏洞还会额外加码。限制开放提交数、允许申请提额,本质是在“筛掉AI幻觉报告”和“别漏掉真洞”之间做取舍。接下来真正要盯的,是人工复核节奏能不能跟上AI产出,以及上限会不会误伤已经做过扎实验证的研究者。