7.2
深览指数
科技量子位·程浅··AI 生成
AI批量轰炸苹果bug赏金计划,审核团队已下线
AI工具大幅降低了安全漏洞的发现门槛,导致苹果Bug赏金计划被大量由AI生成的虚假漏洞报告淹没,审核团队不堪重负,已于8月2日设置提交上限和30天冷静期。文章以苹果为例,揭示了AI攻击力爆发给整个安全行业带来的系统性冲击:漏洞发现周期被压缩至数天,但审核和修复能力并未同步提升,导致安全流程本身成为新的安全风险。适合关注网络安全、AI应用风险及大型科技公司安全策略的读者。原文 ↗
核心观点
- ▍AI工具大幅降低了漏洞发现门槛,导致大量虚假漏洞报告涌入,苹果的Bug赏金计划已不堪重负,被迫设置提交上限和冷静期,这揭示了AI攻击力爆发对现有安全漏洞披露体系的结构性冲击。
- 012026年8月2日,苹果在内部安全门户对漏洞提交设置了数量上限和30天冷静期,以应对AI批量生成的虚假漏洞报告。
- 022026年5月,安全研究公司Calif的3人团队借助Claude的Mythos Preview模型,仅用5天便绕过了苹果耗时五年开发的“内存完整执行”(MIE)安全功能,实现了本地权限提升。
- 03Curl创始人表示,他在2026年前三周收到的20份漏洞报告中,没有一份是真正的安全漏洞。
- 04Google在2026年3月宣布不再接受AI生成的漏洞报告;开源云平台Nextcloud在4月暂停了其漏洞赏金计划;GitHub在7月大幅削减公开漏洞赏金的奖金额度,并设立VIP通道。
- 05意大利安全初创公司Bynario利用ChatGPT在三周内发现macOS中50多个漏洞,其中包括一个可在黑市卖到10万至20万美元的完全控制漏洞,但提交时发现苹果已封锁入口。
- 062026年7月27日,苹果发布macOS Tahoe 26.6安全更新,修复了194个安全漏洞,并首次在安全修复中正式致谢AI(Anthropic的Claude、OpenAI的Codex Security等)。
- 07据预测,2026年的CVE登记量将达66000个,较原始预估高出46%。
反方 / 局限
- — 文章指出,AI工具同样可以被防御者使用,但防御者需维持整个IT环境运转、测试兼容性,而攻击者只需找一个入口,双方效率不对称。
- — 文章暗示,苹果为应对漏洞而加速发布安全更新的节奏,可能本身成为新的安全变量,因为高频发版增加了引入新问题的风险。
苹果Bug赏金计划CalifClaudeMythos Preview内存完整执行(MIE)CurlGoogleNextcloudGitHubBynarioOpenAICodex SecurityNVIDIA AI Red TeammacOS TahoeCVE
6 分钟 · 3 卡片 · 9 资料
读原文 →