Apple Memperkenalkan Tempoh Penyejukan 30 Hari bagi Penghantaran Bug Bounty di Tengah Banjir yang Dipicu AI

iconMetaEra
Kongsi
AI summary iconRingkasan
Apple telah memperkenalkan tempoh pendinginan 30 hari dan had penghantaran untuk program bounty ralatnya, seperti dilaporkan oleh MetaEra, akibat lonjakan laporan, banyak daripada alat AI. Bantuan dinaikkan kepada $5 juta pada Oktober 2025, tetapi AI menurunkan halangan untuk penyelidik amatur. Pada Mei 2026, sebuah pasukan menggunakan model AI Claude untuk melangkau keselamatan ingatan MIE Apple dalam lima hari. Apple mengeluarkan macOS Tahoe 26.6 pada 27 Julai 2026, memperbaiki 194 kerentanan dan mengucapkan terima kasih kepada alat AI seperti Claude daripada Anthropic dan Codex Security daripada OpenAI. Pedagang yang memantau altcoin untuk diperhatikan mungkin memperhatikan bagaimana perubahan ini mempengaruhi indeks ketakutan dan keserakahan di pasaran kripto.
Apple menghadapi masalah laporan kelemahan yang meluas kerana AI secara besar-besaran menurunkan had untuk mengesan kelemahan. Pada Oktober 2025, Apple meningkatkan hadiah kelemahan kepada $5 juta, tetapi alat AI membolehkan penyelidik amatur memindai kod secara beramai-ramai dan menghantar banyak laporan kelemahan palsu yang mengandungi ilusi AI. Pada 2 Ogos, Apple menetapkan had bilangan dan tempoh sejuk 30 hari untuk mengatasi masalah ini. Selain itu, fungsi keselamatan memori MIE yang dikembangkan oleh Apple selama lima tahun telah ditembus oleh syarikat keselamatan Calif menggunakan model Claude dalam masa lima hari, membentuk rantai peningkatan kuasa penuh. Jumlah pendaftaran CVE pada 2026 dijangka mencapai 66,000, 46% lebih tinggi daripada anggaran. Google, Nextcloud, GitHub dan lain-lain telah mengambil langkah untuk menghadkan laporan kelemahan yang dihasilkan oleh AI. Pada 27 Julai, Apple menerbitkan kemas kini keselamatan macOS Tahoe 26.6 yang memperbaiki 194 kelemahan, dan untuk pertama kalinya mengucapkan terima kasih secara rasmi kepada alat AI seperti Anthropic Claude dan OpenAI Codex Security.

Penulis artikel, sumber: Akaun WeChat "Quantum Bit"

Apple dipaksa untuk menetapkan "tempoh ketenangan untuk penghantaran ralat".

Apple akhirnya tidak tahan lagi, dan menetapkan tempoh penenang untuk program hadiah ralatnya.

Cepat, terlalu banyak bug untuk ditinjau, apa yang harus dilakukan... hahaha, sudahlah! Tidak perlu tengok lagi😈.

Program hadiah ralat, yang diperkenalkan pada 2016, bertujuan untuk mengundang penyelidik keselamatan untuk menghantar laporan lalai keselamatan dalam perisian, peranti keras, dan perkhidmatan Apple, dan menerima ganjaran tunai setelah disemak secara manual dan disahkan sebagai sah.

Kemudian, dana hadiah terus meningkat, dan pada Oktober 2025, Apple mengumumkan peningkatan besar kepada program hadiah: penyelidik yang menemui ancaman paling serius dan paling kompleks boleh memperoleh $5 juta (kira-kira RM33.75 juta).

Namun kini, AI secara besar-besaran menurunkan rintangan untuk mencari lubang keamanan, dengan sejumlah besar pemula menggunakan ChatGPT untuk memindai kod secara beramai-ramai dan menghantar laporan secara beramai-ramai, yang mengandungi banyak lubang keamanan palsu berdasarkan ilusi AI.

Ini membuat seluruh pasukan keselamatan Apple benar-benar kehabisan tenaga.

Pada 2 Ogos, Apple telah menetapkan had kuantiti dan tempoh sejuk 30 hari untuk penghantaran lusuh di portal keselamatan dalaman.

Sistem pertahanan terkuat Apple telah dirobohkan dengan mudah oleh AI

Pada September 2025, Apple mengumumkan ciri keselamatan bernama "Memory Integrity Execution" (MIE) semasa pelancaran iPhone 17.

Teknologi ini mengambil masa lima tahun untuk dibangun, dengan integrasi mendalam antara kemampuan peranti keras berdasarkan cip buatan sendiri Apple dan sistem pengendalian, memberikan perlindungan keselamatan memori yang maksimum kepada peranti.

Apple memanggil fungsi ini sebagai:

Consumption-grade operating system memory security historymost significantupgrade ever.

Rajah prinsip teknologi MIE: Bagaimana MIE menghalang serangan memori

Namun, 8 bulan kemudian, industri keselamatan siber mengalami guncangan kesedaran kolektif.

Pada Mei 2026, syarikat penyelidikan keselamatan Calif mengungkapkan eksploit pertama yang diperihalkan secara awam untuk macOS pada cip Apple M5. Pegawainya menggunakan model Mythos Preview Claude untuk menggabungkan dua kelemahan macOS menjadi satu rantai peningkatan kuasa tempatan yang lengkap, mengelakkan perlindungan MIE.

Dan, pasukan tersebut (hanya 3 orang) hanya memerlukan 5 hari untuk berpindah dari “kami menemui sesuatu yang menarik” ke “kami mendapat root shell yang berfungsi di peranti penggunaan awam paling selamat Apple”.

Kerentanan ini begitu serius sehingga dua penyelidik dari Calif memandu secara peribadi ke markas besar Apple untuk menyerahkan laporan 55 muka surat secara langsung, supaya tidak terbenam di antara banyak laporan lain.

Pratinjau Mythos, dilancarkan oleh Claude pada April tahun ini. Pihak berkuasa menyatakan bahawa ia telah mencapai lompatan kualitatif dalam keselamatan dan pengaturcaraan, serta secara swakelola menemui ribuan kelemahan serius di setiap sistem pengendalian utama dan peramban web utama. Namun, kerana "keupayaan serangan model terlalu kuat dan pembebasannya boleh menyebabkan bencana besar", API hanya dibuka kepada 40 rakan kongsi utama.

Teknologi AI yang berkembang sebegitu pantas sedang menggugat keseluruhan sistem pengungkapan lubang keamanan.

Dijangka jumlah pendaftaran CVE (senarai lubang keamanan siber yang diumumkan secara awam) pada tahun 2026 akan mencapai 66,000, 46% lebih tinggi daripada anggaran asal.

Namun, seperti yang ditemukan oleh Apple, laporan lubang keamanan yang dihasilkan AI mengandung banyak gangguan dan ilusi AI. Memeriksa laporan-laporan ini kini menjadi lebih melelahkan.

Ini juga merupakan titik kesulitan dalam seluruh industri keselamatan.

Ini adalah masa yang agak sukar dalam industri ini, di mana kakitangan penyelenggara dan pembekal telah ditimpa oleh banyak bug.

Pencipta Curl menyatakan bahawa beliau menerima 20 laporan kelemahan dalam tiga minggu pertama tahun 2026, di mana 「0 laporan adalah kelemahan keselamatan sebenar」. Google mengumumkan pada bulan Mac bahawa mereka tidak lagi menerima laporan kelemahan yang dihasilkan AI; platform awan sumber terbuka Nextcloud menghentikan rancangan hadiah kelemahan mereka pada bulan April; GitHub mengurangkan secara besar-besaran jumlah hadiah untuk laporan kelemahan awam pada bulan Julai, dan menubuhkan saluran VIP yang hanya boleh diakses oleh penyelidik yang dijemput.

Kemacetan saluran penghantaran ini telah menghasilkan kesan keselamatan yang nyata, dan mungkin menjadikan proses keselamatan itu sendiri sebagai masalah keselamatan.

Sebagai contoh, syarikat permulaan keselamatan Itali, Bynario, menggunakan ChatGPT untuk mengenal pasti lebih daripada 50 kelemahan dalam macOS dalam tempoh tiga minggu. Ia juga termasuk satu kelemahan yang boleh mengawal penuh macOS.

Namun, apabila pasukan menghantar laporan kelemahan ini yang “boleh dijual di pasaran gelap seharga US$100,000 hingga US$200,000”, mereka mendapati Apple telah menghalang saluran penghantaran.

Pembaruan keselamatan Apple pertama kali mengucapkan terima kasih kepada AI

Berita baiknya: para pembela juga boleh mendapatkan alat AI yang sama.

Berita buruknya: penahan harus memastikan keseluruhan persekitaran IT berfungsi dengan lancar, menguji keserasian, mengkoordinasikan jendela pelancaran, dan memastikan pembaharuan tidak menyebabkan sistem pengeluaran terhenti. Manakala penyerang? Hanya perlu mencari satu pintu masuk.

Pada 27 Julai 2026, Apple mengeluarkan kemas kini keselamatan macOS Tahoe 26.6. Dalam kemas kini ini, Apple memperbaiki 194 kelemahan keselamatan yang berasingan.

Pengumuman ini juga merupakan kali pertama Apple secara rasmi mengucapkan terima kasih kepada AI dalam pembaikan keselamatan.

Bekerjasama dengan Claude untuk menemukan

Di antaranya, Claude daripada Anthropic dan Codex Security daripada OpenAI masing-masing menerima penghargaan atas tiga kelemahan, AI Red Team daripada NVIDIA menerima dua penghargaan, dan model GLM daripada Z.ai menerima satu penghargaan.

(Walaupun tiga minggu yang lalu, Apple sedang menggugat OpenAI di mahkamah kerana mencuri rahsia perniagaan.)

Apple secara terbuka menyatakan bahawa alat AI mempercepatkan keluaran kemas kini keselamatan kami. Dari data kemas kini keselamatan sejak pelancaran macOS Tahoe, kita dapat melihat corak pemercepatan ini:

Nama alat AI telah muncul dalam versi 26.5; versi kecil tak biasa 26.5.2 menambahkan pembaikan bagi 38 CVE; versi 26.6 yang dilancarkan sebulan kemudian memecahkan rekod dengan 155.

Namun, tidak dapat ditentukan sama ada ritme pemutakhiran yang sering ini sendiri akan menjadi pemboleh ubah keselamatan yang baru?

Setelah semua, Apple selalu dikenal kerana mengawal ketat jadual pelancaran, dan setiap kemas kini sistem sebelum disalurkan kepada berbilion peranti harus melalui ujian dalaman, pengesahan keserasian, dan pelancaran bertahap.

Dengan demikian, mempercepat pelancaran versi bukanlah keputusan yang diambil secara sembarangan; ia bermakna bahawa pasukan keselamatan Apple telah membuat penilaian bahawa risiko menunggu hingga jendela kemas kini biasa seterusnya untuk memperbaiki kelemahan ini sudah tidak boleh diterima.

Masa pengungkapan lubang keamanan sedang berubah, apabila AI memampatkan tempoh penemuan lubang keamanan kepada beberapa hari, ritma kemas kini keselamatan bulanan mungkin menjadi tempoh «pendedahan» yang panjang.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.