内容提要
苹果因AI生成的虚假漏洞报告泛滥,导致安全团队不堪重负,对漏洞赏金计划设置冷静期和提交上限。AI工具虽加速漏洞发现,但也带来噪音和幻觉,冲击漏洞披露体系。苹果在安全更新中首次致谢AI工具,并加快修复节奏,但高频发版可能成为新的安全变量。
延伸解读
AI漏洞报告泛滥,审核成新瓶颈
AI生成的漏洞报告数量激增,但其中夹杂大量幻觉和噪音,审核成本远超预期。苹果设置冷静期和提交上限,Google、Nextcloud等也纷纷调整政策,反映出整个行业正面临漏洞报告过载的困境。维护者被无效报告淹没,真正有价值的漏洞反而可能被忽视,安全流程本身成为新的风险点。
AI工具双刃剑:攻击者与防御者的不对称
AI工具降低了漏洞发现门槛,攻击者只需找到一个入口,而防御者需维护整个IT环境,测试兼容性、协调发布窗口。这种不对称性加剧了安全压力。苹果等厂商开始借助AI加速修复,但高频发版可能带来新的稳定性风险,如何在速度与质量间平衡成为关键挑战。
漏洞披露周期被压缩,安全更新节奏面临考验
AI将漏洞发现周期压缩至数天,传统按月发布安全更新的节奏可能造成长时间暴露。苹果在26.6更新中修复194个漏洞并首次致谢AI工具,显示其正加快响应。但高频发版是否成为新变量尚不确定,安全团队需在快速修复与充分测试间做出权衡。
Q&A
苹果为什么给漏洞赏金计划设置冷静期和提交上限?
因为AI生成的虚假漏洞报告泛滥,导致苹果安全团队不堪重负,审核大量AI幻觉式的虚假报告耗费了过多精力,所以设置了提交上限和30天冷静期。
苹果的漏洞赏金计划最高奖金是多少?
2025年10月,苹果宣布赏金计划重大升级,发现最严重、最复杂威胁的研究人员可获得500万美元(约3375万人民币)。
AI工具在漏洞发现中带来了哪些负面影响?
AI工具降低了找漏洞的门槛,导致大量业余选手用ChatGPT等批量扫描代码、批量提交报告,其中夹杂大量AI幻觉式的虚假漏洞,增加了审核负担,造成提交通道拥堵,甚至可能让安全流程本身变成安全问题。
苹果在2026年7月27日的安全更新中修复了多少个漏洞?
苹果在macOS Tahoe 26.6安全更新中修复了194个独立安全漏洞。
苹果首次在安全修复中致谢AI工具,具体有哪些AI工具获得了致谢?
Anthropic的Claude和OpenAI的Codex Security各获得三个漏洞的致谢,NVIDIA的AI Red Team获得两个致谢,Z.ai的GLM模型获得一个致谢。
苹果的“内存完整执行”(MIE)安全功能是什么?
MIE是苹果在2025年9月iPhone 17发布会上公布的安全功能,耗时五年开发,基于自研芯片硬件能力与操作系统深度整合,提供极致的内存安全保护,被称为消费级操作系统内存安全史上最重大的一次升级。
AI工具对漏洞披露周期产生了什么影响?
AI将漏洞发现周期压缩到数天,导致按月发布安全更新的节奏可能变成漫长的暴露期,苹果因此加快修复节奏,但高频发版本身可能成为新的安全变量。