6.7
深览指数
科技腾讯新闻·IT之家··AI 生成
因AI生成大量低质漏洞报告,苹果限制安全研究人员漏洞提交数量
苹果公司因AI生成的低质量漏洞报告激增,已限制安全研究人员每月可提交的漏洞数量,并设置30天冷却期。这一事件暴露了AI在网络安全领域带来的“双重影响”:一方面降低了发现漏洞的门槛,另一方面也淹没了安全团队,导致真正严重的漏洞(如Bynario发现的macOS权限提升链)可能无法及时上报。本文适合关注网络安全攻防、AI产业影响及科技公司安全策略的读者。原文 ↗
核心观点
- ▍苹果因AI生成的低质量漏洞报告激增,已限制安全研究人员的漏洞提交数量,这可能导致真正严重的漏洞(如Bynario发现的权限提升漏洞)无法及时上报,暴露了AI对网络安全攻防格局的“双重影响”。
- 01苹果公司于2024年6月调整了漏洞提交流程,限制每位研究人员可同时提交的新漏洞数量,并设置30天冷却期,以应对因AI工具(如ChatGPT)生成的大量“AI垃圾”报告。
- 02意大利初创公司Bynario仅用三周时间,借助ChatGPT在最新版macOS中发现了超过50个漏洞,其中包括一个权限提升漏洞利用链,攻击者利用后可能完全控制苹果电脑。
- 03Bynario表示,由于苹果的提交限制,他们无法及时提交该权限提升漏洞。苹果回应称已与Bynario联系,并正在审核其提交的漏洞信息。
- 04苹果去年推出了漏洞奖励计划,对发现最严重安全威胁的研究人员最高可支付500万美元奖金。
- 05在最新操作系统安全更新中,苹果首次公开感谢Anthropic和OpenAI的AI工具协助发现漏洞,修复数量约为以往周期的5倍。
- 06网络安全公司Sophos威胁情报总监表示,AI对漏洞挖掘产生“双重影响”:既让普通用户更容易提交大量猜测性报告,也让专业研究人员更容易发现真正危险的漏洞。
反方 / 局限
- — 苹果限制提交数量的措施,虽然能过滤低质量报告,但也可能误伤专业研究人员,导致真正关键的漏洞被延迟,逆向扼杀了AI带来的安全发现效率提升。
苹果公司BynarioAlfredo PesoliChatGPTAnthropicOpenAISophosRafe PillingCalif权限提升漏洞逻辑漏洞内存完整性强制执行Hacking Team
5 分钟 · 4 卡片 · 7 资料
读原文 →