众力资讯网

苹果最近干了件挺拧巴的事。 它给报漏洞的人设了上限。 同一个研究员,手里同时挂

苹果最近干了件挺拧巴的事。

它给报漏洞的人设了上限。
同一个研究员,手里同时挂着的未结报告,不能超过一定数量。想多报?写申请。报完了还有 30 天冷静期,缓缓再来。
一家天天把隐私和安全挂在嘴边的公司,如今对着漏洞报告说:
别报了,报不过来。

这事儿是苹果自己跟英国《金融时报》承认的。
6 月起执行。
原因也不复杂,AI 来了,报告炸了。
满世界的人拿着大模型扫苹果的代码,扫出个风吹草动就写一份报告交上去。机器造报告的速度是按分钟算的,人看报告的速度是按天算的。
苹果的审核团队被这些所谓的 AI 劣质内容淹到脖子,里面不少是模型臆想出来的风险,看着像漏洞,查下去一场空。
堵到这份上,闸门只能关小。

问题在于,闸门不认人。
垃圾被挡在门外,真货也被挡在门外。
意大利有家小公司叫 Bynario,米兰的,拢共七个人。三个创始人以前在 Hacking Team 干过,那家监控软件公司 2015 年被黑过一次,入侵工具漏得满网都是,算是江湖上有前科的出身。
就这么个七人小队,借着 ChatGPT,三个星期,在最新版 MacBook 系统里挖出 50 多个漏洞。
50 多个。三个星期。七个人。

里面最扎手的是一条权限提升漏洞利用链。
说人话,攻击者拿到它,就能从你电脑里一个普通访客,变成坐在你家保险柜里的主人。
整台 Mac,彻底易主。
佩索利,Bynario 的老板,给这条链子估了个价,放到网络犯罪黑市上,10 万到 20 万美元。
然后,这条链子报不上去。
苹果的系统说,你的额度用完了。

讽刺的是,这家公司跟苹果的合作一直不错。
2025 年他们报了 8 个漏洞,11 月的一次更新里修好了一个。今年又报了 5 个,然后,门关了。
苹果后来回应,说正在跟 Bynario 联系,审核他们交的材料。
话说得客气,可那条价值十几万美元的链子,此刻还在门外站着。
黑市那边,可从来没有什么冷静期。

这才是整件事里最凉的一处。
白帽子报漏洞,要排队、要申请、要等 30 天。
黑产收漏洞,现钱现货,童叟无欺。
苹果去年把赏金提到最高 500 万美元,诚意不可谓不足,可钱再多,通道只有一条,还限流。
你想想看,一个手里攥着真能控制整台电脑的漏洞的人,一边是一扇关了半扇的门,一边是一条随时敞开的地道,他往哪边走,考验的就不是技术了。

再说个对照。
去年 9 月,苹果高调推出内存完整性强制执行,官方定调,消费级操作系统历史上内存安全领域最重大的升级。
话说得很满。八个月后,帕洛阿尔托一家叫 Calif 的公司,用 Anthropic 的 Mythos 模型,找到了绕过它的办法,顺手做出了针对最新系统的首个内存损坏漏洞利用程序。
历史上最重大的升级,保质期八个月。

所以别急着笑苹果。
它现在干的事,整个软件行业迟早都得干一遍。
AI 把挖漏洞从手艺活变成了流水线活,发现不再是瓶颈,验证才是。
Sophos 的威胁情报总监拉夫·皮林说得明白,AI 的影响是双向的,业余选手能批量交推测报告,老手也能更快挖出真雷。
两边都在加速,中间审核的那群工程师,成了全场唯一的减速带。
苹果自己也在用 AI 分流报告,本周的安全更新里,Anthropic 和 OpenAI 的工具帮着找出了好几处漏洞,修复数量是以前一个周期的五倍。
用 AI 产的报告,靠 AI 来筛。
攻防两边坐的都是机器,人在中间疲于奔命。这画面,多少有点魔幻。

我的看法,摊开来有三层。
漏洞战争的形态变了。
以前比的是谁家的黑客厉害,一个人一年挖几个洞,那是手艺。
往后比的是谁家的验证体系扛得住机器的速度,发现能力已经被 AI 拉平了,消化能力成了新的护城河。
苹果今天的窘境,明天就会出现在每一家软件巨头的办公桌上。

限流这招,治得了标,治不了本。
它把成本转嫁给了最不该承担成本的人,那些守规矩的研究员。规矩人排队,野路子走地道,长此以往,好漏洞的去向会越来越难看。
闸门该升级成筛子,而不是砌成一堵墙。

最后是对所有厂商的提醒,包括咱们自己的。
广告词里的最安全,和审核队列里的报不过来,可以同时存在于一家公司身上。
安全这块招牌,往后不靠发布会上的定调撑着,靠的是那条验证流水线能不能跑赢黑市的报价单。

苹果可以慢慢审,慢慢排队,慢慢设冷静期。
可那个能完全控制你电脑的漏洞,不会排队。