美国加州库比蒂诺的科技企业苹果近期调整了安全漏洞提交流程,原因是生成式人工智能工具的广泛应用导致漏洞报告数量激增,其中不乏因AI误判产生的低质量内容。该公司向媒体证实,其内部安全团队正面临海量“AI生成报告”的冲击,部分报告因算法幻觉错误标注风险,已对审核系统造成显著压力。
这一调整源于行业生态的深刻变化。网络安全领域正经历技术变革:一方面,AI工具帮助研究人员发现更多真实漏洞;另一方面,大量业余爱好者借助自动化工具批量生成报告,导致无效信息泛滥。意大利初创公司Bynario的案例颇具代表性——这支仅7人的团队使用ChatGPT在三周内于macOS系统中发现50余个漏洞,但因提交限额未能及时上报其中最严重的权限提升漏洞链。该漏洞若被利用,攻击者可完全掌控设备系统。
苹果的新机制在内部安全门户设置每日提交上限,并引入30天冷却期。研究人员如需突破限额需单独申请,所有报告仍需人工复核。不过,公司也承认正在试验AI辅助分流系统,以应对报告量激增的挑战。Bynario联合创始人阿尔弗雷多·佩索利指出,当前整个行业都被报告洪流淹没,厂商与维护者面临巨大处理压力。
技术对抗的案例持续涌现。去年9月,苹果高调推出“内存完整性强制执行”功能,宣称这是消费级操作系统史上最重要的内存安全升级。但仅8个月后,加州研究团队Calif就利用Anthropic的Mythos AI绕过该机制,发现首个内存损坏漏洞。与这种技术性突破不同,Bynario发现的漏洞属于逻辑缺陷范畴——攻击者通过操纵合法软件执行顺序实现权限跃升,此类工具在黑市估值可达10万至20万美元。
苹果的应对策略呈现双向特征:既加强防御又开放合作。公司去年将严重漏洞的最高奖金提升至500万美元,同时在最新安全更新中首次公开致谢Anthropic与OpenAI的协助。此次更新包含的修复数量是常规周期的5倍,凸显AI在攻防两端的加速作用。网络安全公司Sophos专家拉夫·皮林分析称,厂商现在需要以“机器速度”完成漏洞验证、优先级排序和响应,传统奖励机制正面临效率挑战。
行业转型的阵痛在数据中可见一斑。Bynario去年曾向苹果上报8个漏洞,其中1个已在系统更新中修复。今年成功提交5个报告后,该公司便触及提交上限。这种限制虽引发争议,但苹果强调关键漏洞可通过特殊通道及时处理。随着AI生成报告占比持续攀升,如何平衡安全效率与报告质量,已成为全球科技企业的共同课题。











