苹果限制 Bug Bounty 提交数量,应对 AI 生成的安全报告泛滥

面对 AI 工具驱动的安全漏洞报告激增,苹果已对其 Bug Bounty 项目做出调整:限制每位研究人员可同时提交的漏洞报告数量,并引入 30 天冷静期。这一变化于 6 月生效,旨在应对整个行业面临的审查压力。
AI 工具改变了漏洞发现方式
越来越强大的大语言模型能够自动发现、串联并利用漏洞,使安全审查团队面临前所未有的提交量。苹果此前已因此加速了安全更新发布——原定于 iOS 26.6 的部分修复被提前至 iOS 26.5.2 推送。在这些更新的安全说明中,苹果特别致谢了使用 OpenAI、Anthropic、Z.ai 等 AI 工具的研究人员。
其中一支获得致谢的团队 Calif.io 透露,他们使用 Anthropic 的 Mythos Preview 模型,仅用 5 天就在 M5 芯片上构建了一个可用的 macOS 内核内存损坏漏洞利用程序。
小型安全团队受到波及
《金融时报》报道了一家名为 Bynario 的 7 人网络安全初创公司的遭遇。该公司利用 AI 工具发现漏洞,今年向苹果提交了 5 个漏洞报告,去年提交了 8 个(其中一个已在 11 月被修复),但提交权限被限制。苹果的新规要求研究人员在达到提交上限后必须申请增加配额。
在《金融时报》报道后,苹果已与 Bynario 取得联系并重新审查其发现,其中包括一个可能让攻击者完全控制 Mac 的权限提升利用链。
行业共同挑战
苹果在声明中表示:”随着 AI 生成的安全提交在整个行业中的数量不断增长,我们近期调整了研究人员可同时开启的新报告数量。”公司补充说,研究人员”可以随时轻松申请提高限额,以确保关键报告能及时送达安全团队。”
GitHub 也在数天前为其 Bug Bounty 项目引入了分级制度,旨在区分来自已验证安全研究人员和 AI 批量提交的报告。AI 正在深刻改变安全研究的生态,而平台如何在开放与安全之间找到平衡,将是持续的挑战。