蘋果針對 AI 驅動的大量提交,引入 30 天冷卻期於漏洞賞金計劃

iconMetaEra
分享
AI summary icon精華摘要
根據 MetaEra 的報導,由於報告數量激增,其中許多來自 AI 工具,蘋果已為其漏洞懸賞計劃引入 30 天冷卻期和提交限制。該懸賞於 2025 年 10 月提高至 500 萬美元,但 AI 降低了業餘研究者的門檻。2026 年 5 月,一個團隊使用 Claude AI 模型在五天內繞過了蘋果的 MIE 記憶體安全機制。蘋果於 2026 年 7 月 27 日發布了 macOS Tahoe 26.6,修復了 194 個漏洞,並感謝了 Anthropic 的 Claude 和 OpenAI 的 Codex Security 等 AI 工具。追蹤山寨幣動態的交易者可能注意到這一變化如何影響加密貨幣市場的恐懼與貪婪指數。
蘋果因AI大幅降低漏洞發現門檻,面臨著bug報告氾濫的困境。2025年10月蘋果將bug賞金提升至500萬美元,但AI工具使業餘研究者能批量掃描代碼並提交大量含AI幻覺的虛假漏洞。8月2日蘋果設置數量上限和30天冷靜期應對。此外,蘋果耗時五年開發的MIE記憶體安全功能在8個月後被安全公司Calif借助Claude模型在5天內攻破,形成完整權限提升鏈。2026年CVE登記量預計達66000個,較預估高出46%。Google、Nextcloud、GitHub等已採取措施限制AI生成的漏洞報告。7月27日蘋果發布macOS Tahoe 26.6安全更新,修復194個漏洞,首次正式致謝Anthropic Claude、OpenAI Codex Security等AI工具。

文章作者、來源:微信公眾號「量子位」

Apple 被迫設置「bug 提交冷靜期」。

Apple 終於受不了了,為自己的 Bug 賞金計劃設置了冷靜期。

急,bug 太多審不過來,怎麼辦啊….哈哈,算了!不看了😈。

漏洞賞金計劃,自2016年提出,原意是邀請安全研究人員提交蘋果軟體、硬體及服務中的安全漏洞,經人工審查確認有效後可獲得現金獎勵。

隨後獎池不斷抬高,2025年10月,蘋果宣布賞金計劃重大升級:發現最嚴重、最複雜威脅的研究人員可獲得500萬美元(約3375萬人民幣)。

然而當下,AI 大幅降低了找漏洞的門檻,大量業餘選手用 ChatGPT 批量掃描代碼、批量提交報告,其中夾雜著大量 AI 幻覺式的虛假漏洞。

This has completely overwhelmed the entire Apple security team.

8月2日,蘋果已在內部安全門戶上對漏洞提交設置了數量上限和30天冷靜期。

蘋果最強防禦系統被 AI 輕鬆拿下

2025年9月,蘋果在iPhone 17發布會上同步公布了一項名為“內存完整執行”(MIE)的安全功能。

This technology took five years to develop, leveraging deep integration between Apple’s custom silicon hardware and operating system to provide ultimate memory security for devices.

蘋果將該功能稱為:

消費級操作系統記憶體安全史上最重大的一次升級。

MIE 技術原理示意圖:MIE 如何阻止記憶體攻擊

然而8個月後,網路安全行業迎來了集體認知震盪。

2026年5月,安全研究公司Calif披露了首個公開的Apple M5晶片macOS漏洞利用。其員工借助Claude的Mythos Preview模型,將兩個macOS漏洞串聯成一條完整的本地權限提升鏈,繞過了MIE的保護。

並且,該團隊(僅3人)從「我們發現了一些有趣的东西」到「在我們蘋果最安全的消費級硬體上獲得了可工作的 root shell」只用了 5 天。

該漏洞的嚴重性最終使加州的兩位研究員親自驅車前往 Apple 總部,當面遞交 55 頁報告,以免被眾多報告淹沒。

Mythos Preview 由 Claude 於今年 4 月推出。官方宣稱其在安全與程式設計領域已實現質變突破,並已自主發現「每一個」主流作業系統和主流網路瀏覽器中的數千個高危漏洞。然而,由於模型「攻擊性能力過強,公開會引發大災難」,僅向 40 家關鍵合作夥伴開放 API。

如此高速發展的 AI 技術正在衝擊整個漏洞披露體系。

預計 2026 年的 CVE(公開披露的網路安全漏洞列表)登記量將達 66000 個,較原始預估高出 46%。

不過,就像蘋果所發現的那樣,這些由AI生成的漏洞報告中含有大量的噪音和AI幻覺。而審核這些報告已經成為更耗費精力的事情。

這一點也是整個安全行業的痛點。

這是行業中一個相當困難的時期,維護人員和供應商已被大量 bug 淹沒。

Curl 創始人表示,他在 2026 年前三週收到了 20 份漏洞報告,其中「0 份是真正的安全漏洞」。Google 在 3 月宣布不再接受 AI 生成的漏洞報告;開源雲平台 Nextcloud 在 4 月暫停了其漏洞賞金計劃;GitHub 在 7 月大幅削減公開漏洞賞金的獎金額度,並設立了僅限受邀研究員參與的 VIP 通道。

這種提交通道的擁堵已產生真實的安全後果,或將使安全流程本身也變成安全問題。

例如,意大利安全初創公司 Bynario 利用 ChatGPT 在三週內發現了 macOS 中的 50 多個漏洞,其中還包括一個可完全控制 macOS 的漏洞。

然而,當團隊提交這條「可以在黑市上賣到 10 萬至 20 萬美元」的漏洞時,卻發現蘋果已經封鎖了提交入口。

Apple 安全更新首次致謝 AI

好消息是:防禦者也能獲得同樣的 AI 工具。

壞消息是:防禦者必須維持整個 IT 環境的正常運轉,測試相容性、協調發布窗口,確保更新不會讓生產系統宕機。而攻擊者呢?只需要找到一個入口。

2026年7月27日,Apple 發佈了 macOS Tahoe 26.6 安全更新。此次更新,Apple 修復了 194 個獨立安全漏洞。

這次發布也是蘋果首次在安全修復中正式致謝 AI。

與 Claude 合作發現

其中,Anthropic 的 Claude 和 OpenAI 的 Codex Security 各獲得三個漏洞的致謝,NVIDIA 的 AI Red Team 獲得兩個致謝,Z.ai 的 GLM 模型獲得一個致謝。

(儘管三週前,蘋果還正在法庭上起訴 OpenAI 竊取商業機密。)

蘋果公開表示,AI 工具加快了我們的安全更新發布速度。從 macOS Tahoe 發布以來的安全更新數據我們可以看到這個加速趨勢的輪廓:

26.5 版本中已出現 AI 工具的署名;26.5.2 作為非常規小版本更新,又追加了 38 個 CVE 的修復;26.6 個月後發布,再次刷新紀錄達到 155 個。

然而無法確定的是,這種高頻發版節奏本身是否會成為新的安全變量?

畢竟,蘋果一向以嚴格控制發版節奏著稱,每一次系統更新在推送到數十億台設備之前,都要經過內部測試、相容性驗證和分階段灰度發布。

It appears that accelerating the release was not a light decision, indicating that Apple's security team determined the risk of waiting until the next regular update window to fix these vulnerabilities was unacceptable.

漏洞披露週期正在變化,當AI將漏洞發現週期壓縮至數天,按月發布安全更新的節奏將可能變成一段漫長的「暴露期」。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露