苹果的漏洞赏金限制揭示了一个尚无人知晓如何解决的问题

苹果的漏洞赏金限制揭示了一个尚无人知晓如何解决的问题

💡 原文英文,约1000词,阅读约需4分钟。
📝

内容提要

苹果公司因AI辅助提交的漏洞报告激增,限制了安全研究人员同时提交的报告数量,达到上限后需等待30天。意大利公司Bynario因使用AI发现50多个漏洞,但受限于此规则无法及时报告。苹果虽用AI筛选报告,但最终由人工审核,此举可能延误真实漏洞的修复,引发行业关注。

🔎

延伸解读

AI辅助漏洞报告激增的行业影响

苹果限制漏洞报告数量,反映出AI辅助安全研究带来的新挑战。AI能快速生成大量报告,但其中许多是“AI垃圾”,需要人工验证。这导致安全团队面临报告积压,可能延误真实漏洞的修复。其他平台如HackerOne也采用AI进行初步筛选,但最终仍需人工确认。这种趋势可能迫使安全社区重新评估报告流程,以平衡效率与准确性。

漏洞报告上限的潜在风险

苹果的提交上限可能阻碍合法漏洞的及时报告。例如,Bynario因达到上限而无法立即报告macOS Screen Sharing漏洞,尽管该漏洞已被修复。限制措施无法区分真实漏洞和AI生成的虚假报告,可能导致真实问题被延迟处理。此外,苹果对重复提交不合格报告的研究人员有暂停处罚,这可能进一步抑制研究人员报告积极性,尤其是那些使用AI辅助的研究者。

AI在漏洞管理中的双刃剑效应

AI在漏洞发现和报告方面提高了效率,但也加剧了安全团队的负担。苹果内部使用AI发现漏洞,其安全修复数量显著增加,但外部报告的处理仍依赖人工。AI生成的报告可能包含误导性信息,导致安全团队浪费资源。行业需要开发更智能的筛选机制,以区分真实漏洞和AI生成的虚假报告,同时保持对研究人员的激励。

Q&A

苹果公司为什么限制安全研究人员提交漏洞报告的数量?

苹果公司在2025年6月引入了限制,因为收到了大量AI辅助提交的报告,其中许多是“AI垃圾”(即非真实漏洞),导致审核团队不堪重负。限制后,研究人员达到上限需等待30天才能提交新报告。

Bynario公司因苹果的限制遇到了什么问题?

意大利网络安全公司Bynario使用AI在苹果最新macOS系统中发现了50多个潜在漏洞,但由于达到苹果的开放调查上限,无法及时报告其中一个macOS屏幕共享的漏洞。苹果后来联系了Bynario审查其报告。

苹果如何审核安全漏洞报告?

苹果使用AI帮助筛选报告,但每个报告最终由人工审核。研究人员需要提供受影响的软件版本、复现步骤以及概念验证或漏洞利用代码。

HackerOne的Hai Triage服务是如何工作的?

HackerOne的Hai Triage服务使用AI对提交的漏洞报告进行初步审查,在几分钟内判断报告可能有效、无效或需要额外检查,并分类漏洞类型、建议严重性,以及推荐是否由安全分析师检查或关闭报告。但最终决定仍由人类分析师做出。

苹果对提交无效漏洞报告的研究人员有什么惩罚措施?

根据苹果安全赏金指南,如果研究人员反复提交不合格的报告(包括未经适当验证的AI发现的理论漏洞),他们的报告可能会被暂停180天。如果暂停超过两次,可能会被永久移出该计划。

苹果在修复漏洞方面有哪些历史问题?

苹果过去对真实漏洞的响应速度较慢。例如,EasyOptOuts联合创始人Tyler Murphy在2025年6月报告了Hide My Email功能的一个漏洞,但经过一年沟通后公开,苹果在2026年7月3日声称修复,但苹果Insider在7月17日仍复现了该问题。

AI辅助漏洞研究对安全团队造成了什么影响?

AI辅助漏洞研究可以快速发现潜在漏洞并生成报告,但安全团队需要人工验证,导致报告数量激增,造成审核瓶颈。提交上限无法区分AI生成的虚假报告和真实漏洞,导致两者竞争安全团队的注意力,可能延误真实漏洞的修复。

🏷️

标签

➡️

继续阅读