人工智能批量生成的低质量漏洞上报内容数量激增,给Apple带来巨大审核压力,Apple近期调整了自身漏洞赏金计划。
Apple向金融时报证实,平台已出台管控规则,对安全内部提交通道设置上报数量上限,同时新增30天提交冷却期,研究者若需要更高上报额度,可主动提交申请。
这套新规于今年6月正式落地。当下大语言模型能力持续提升,能够批量检索、串联、推演系统漏洞,全行业漏洞上报数量出现暴涨,Apple安全审核团队难以承载海量申报内容,本次调整正是为了缓解该问题。
就在数周之前,Apple确认受人工智能工具带来的漏洞申报潮影响,官方加快了安全补丁推送节奏,将原定搭载在OS 26.6内的修复内容,提前整合进iOS 26.5.2及配套设备系统中发布。
在这批系统的安全更新说明里,Apple标注了借助各类人工智能工具、协助发掘系统漏洞的研究人员名单。
本次更新中受到致谢的团队包含一家海外安全工作室,该团队曾在5月对外说明,依托大模型,仅用五天时间就针对搭载M5芯片的设备,制作出可生效的macOS内核内存损坏漏洞利用程序。
金融时报发布本篇报道的数天前,代码托管平台也针对自身漏洞赏金计划推出分级机制,用于筛选人工智能生成的无效低质量上报内容,同时区分正规持证安全研究员的有效申报。
金融时报报道提及一家七人规模的网络安全初创团队,该团队长期使用前沿人工智能模型挖掘系统漏洞。今年该团队向Apple提交5条漏洞报告后,申报通道被限制;去年该团队累计提交8处系统隐患,其中一处漏洞已在11月的系统更新中完成修复。
依托本次金融时报的报道内容,Apple现已主动对接该初创团队,重新复核提交的漏洞材料,其中包含一套权限提升链式漏洞,攻击者利用该漏洞可完整获取一台Mac设备的全部操作控制权。
针对漏洞赏金计划的新规调整,Apple向金融时报发布官方说明:全行业范围内,人工智能生成的安全漏洞申报内容持续增多,因此我们近期调整了单一研究员可同时留存的未处理报告数量上限。
Apple补充说明,研究人员可随时提交额度提升申请,确保高风险关键漏洞能够正常送达安全审核团队手中。
