6.7
深览指数
科技腾讯新闻·IT之家··AI 生成

因AI生成大量低质漏洞报告,苹果限制安全研究人员漏洞提交数量

苹果公司因AI生成的低质量漏洞报告激增,已限制安全研究人员每月可提交的漏洞数量,并设置30天冷却期。这一事件暴露了AI在网络安全领域带来的“双重影响”:一方面降低了发现漏洞的门槛,另一方面也淹没了安全团队,导致真正严重的漏洞(如Bynario发现的macOS权限提升链)可能无法及时上报。本文适合关注网络安全攻防、AI产业影响及科技公司安全策略的读者。原文 ↗

核心观点
  • 苹果因AI生成的低质量漏洞报告激增,已限制安全研究人员的漏洞提交数量,这可能导致真正严重的漏洞(如Bynario发现的权限提升漏洞)无法及时上报,暴露了AI对网络安全攻防格局的“双重影响”。
  1. 01苹果公司于2024年6月调整了漏洞提交流程,限制每位研究人员可同时提交的新漏洞数量,并设置30天冷却期,以应对因AI工具(如ChatGPT)生成的大量“AI垃圾”报告。
  2. 02意大利初创公司Bynario仅用三周时间,借助ChatGPT在最新版macOS中发现了超过50个漏洞,其中包括一个权限提升漏洞利用链,攻击者利用后可能完全控制苹果电脑。
  3. 03Bynario表示,由于苹果的提交限制,他们无法及时提交该权限提升漏洞。苹果回应称已与Bynario联系,并正在审核其提交的漏洞信息。
  4. 04苹果去年推出了漏洞奖励计划,对发现最严重安全威胁的研究人员最高可支付500万美元奖金。
  5. 05在最新操作系统安全更新中,苹果首次公开感谢Anthropic和OpenAI的AI工具协助发现漏洞,修复数量约为以往周期的5倍。
  6. 06网络安全公司Sophos威胁情报总监表示,AI对漏洞挖掘产生“双重影响”:既让普通用户更容易提交大量猜测性报告,也让专业研究人员更容易发现真正危险的漏洞。
反方 / 局限
  • 苹果限制提交数量的措施,虽然能过滤低质量报告,但也可能误伤专业研究人员,导致真正关键的漏洞被延迟,逆向扼杀了AI带来的安全发现效率提升。
5 分钟 · 4 卡片 · 7 资料
读原文 →

前置背景

平行视角

未来推演

延伸追问