随着人工智能工具催生大量漏洞申报内容,Apple对安全研究人员通过内部漏洞上报系统提交缺陷报告的数量作出限制,这让区分高危安全隐患与未经充分验证、存在错误的无效报告,成为Apple愈发棘手的难题。
据《金融时报》付费报道,Apple于今年6月出台相关限制规则,规定单个安全研究人员可同时处于待审核状态的报告上限,部分场景下还设置了30天的提交冷却期。
Apple表示,研究人员在有合理需求时可申请提升申报额度,但也承认,由人工智能生成的海量申报内容,正给内部审核流程带来巨大压力。
这一调整折射出各大软件企业当下共同面临的棘手困境。生成式人工智能虽能助力资深研究人员更快挖掘真实存在的安全漏洞,但缺乏专业经验的使用者也可借助AI批量产出推测性报告,这类报告往往夸大风险、曲解软件运行逻辑,甚至凭空捏造不存在的安全缺陷。
一家仅有七名员工的意大利网络安全初创企业Bynario,借助OpenAI旗下ChatGPT,在三周左右时间内找出五十余处macOS潜在漏洞,这件事直观暴露了现有申报机制的承压状况。
该企业称,挖掘出的漏洞中包含一套权限提升攻击链,攻击者一旦获得设备初始访问权限,便可借此全面掌控整台Mac设备。但由于该企业当时已达到Apple的待审核报告上限,无法第一时间提交这一高危漏洞。后续Apple主动联系了这家初创企业,并启动相关报告的审核工作。
这家初创企业此前曾向Apple上报过多项漏洞,均被Apple确认并完成修复,其中一处漏洞已于2025年11月的系统更新中推送补丁。
这段过往也凸显出Apple新设限额政策的核心矛盾:这套依托人工智能的检测流程,在产出海量低质报告的同时,也可能挖掘出此前从未被发现、危害性极强的安全隐患。
Apple的安全研究规范明确要求,研究人员提交漏洞时,必须附上清晰的原理说明、可稳定复现漏洞的操作步骤,以及可运行的攻击程序或概念验证代码。
Apple还专门提示,不建议提交大段由人工智能直接生成的描述内容;仅由AI推导、未经过人工验证的理论漏洞,无法获得漏洞赏金。若研究人员反复提交此类无效报告,其漏洞申报权限会被临时封禁。
Apple并非只被动抵御借助AI开展的漏洞挖掘,自身内部也在利用人工智能工具对申报报告进行分级初审,以此提升软件整体安全性。
报道提及周期内推送的操作系统更新中,Apple官方致谢了来自Anthropic与OpenAI的人工智能工具,称协助团队发现了多处安全漏洞。
《金融时报》数据显示,本轮更新包含的安全修复数量约为以往版本周期的五倍,足以说明自动化漏洞挖掘技术,正在急剧增加企业需要核查、修复的缺陷总量。
随着人工智能能力持续升级,早已不再局限于基础代码扫描,安全研究人员愈发频繁地借助AI定位复杂逻辑漏洞、组合完整攻击链、测试各类新型防护技术的绕过方式。
行业漏洞赏金计划的现状也随之反转:过去企业发愁漏洞线索不足,如今稀缺的是具备专业能力、能够核验漏洞并划分风险优先级的人工审核人员。
Apple已大幅扩容自身漏洞赏金计划,针对复杂度极高的完整攻击链,叠加各类奖励后最高奖金可突破500万美元。高额奖励旨在引导安全研究者私下向企业上报高危漏洞,而非将漏洞转售他人,或是在官方推送修复补丁前对外公开。
但丰厚赏金搭配功能强大的人工智能工具,也让漏洞申报数量暴涨。Apple设置申报上限的初衷是过滤低质量无效报告,可如果无法快速甄别可信研究者与紧急高危漏洞,这条限制规则很可能延误真实隐患的上报与修复进度。
从行业宏观角度来看,人工智能正在双向压缩网络安全攻防周期:漏洞的挖掘速度大幅提升,企业也必须同步加快漏洞核验、修复、推送补丁的全流程效率。
Apple的品牌口碑高度依托设备隐私保护与安全防护能力。对Apple而言,当下的挑战早已不只是鼓励更多人挖掘系统漏洞,而是搭建一套审核体系,能够跟上人工智能生成潜在漏洞线索的速度,解决人工审核效率跟不上机器产出的核心矛盾。
