【科技纵览】当生成式人工智能成为网络安全领域的双刃剑,科技巨头们正被迫在效率与质量之间寻找新的平衡点。据《金融时报》报道,苹果公司近期对其内部安全团队的漏洞提交流程进行了调整,核心举措是限制每位研究人员提交潜在软件漏洞的数量。这一变动并非无的放矢,而是为了应对因AI模型普及而引发的报告激增现象。这家位于库比蒂诺的科技巨头坦言,其审核系统正遭受大量被称为“AI垃圾”(AI slop)的低质报告冲击,这些报告往往源于AI的“幻觉”,错误地标记了并不存在的安全风险。苹果强调,这已是整个行业共同面临的棘手难题。
生成式AI工具的介入,正在深刻重塑网络安全的攻防版图。一方面,它赋予了研究人员更强大的挖掘能力;另一方面,也催生了大量由业余爱好者借助AI生成的无效报告。意大利初创公司Bynario的经历颇具代表性。这家仅有7名员工、成立于去年的米兰企业,主要开发网络安全防御软件。其三位联合创始人此前曾供职于Hacking Team,该公司开发的黑客工具曾在2015年泄露事件中引发广泛关注。Bynario透露,他们仅用三周时间,便利用OpenAI的ChatGPT在最新版macOS中发现了超过50个漏洞。其中包含一种极具威胁性的权限提升(Privilege Escalation)漏洞利用链。一旦攻击者利用此漏洞,即可获取系统无限权限,从而完全控制苹果电脑。然而,由于苹果实施了提交数量上限及30天冷却期,Bynario无法及时向官方报告这一高危漏洞。
Bynario联合创始人兼首席执行官阿尔弗雷多·佩索利对此表示无奈:“整个行业正处于一个非常困难的时期。维护者和软件厂商已经被数量庞大的漏洞报告淹没了。”尽管苹果回应称已与Bynario取得联系并正在审核其提交的信息,但这一事件凸显了现有机制的滞后性。苹果在声明中指出,随着AI生成报告数量的增长,他们不得不限制每位研究人员同时提交的新漏洞数量,但研究人员可随时申请提高配额,以确保关键漏洞能送达安全团队。每一份报告仍需人工审核,但苹果也在引入AI辅助处理以分流压力。值得注意的是,Bynario今年已成功提交5个漏洞,随后系统便拒绝了更多请求。去年,该公司曾报告8个漏洞,其中1个已在11月的更新中修复。
此次被拦截的权限提升漏洞属于“逻辑漏洞”,攻击者通过操控受信任软件,以非预期顺序执行合法操作来实现提权。佩索利估计,此类工具在黑市售价可达10万至20万美元(约合67.7万至135.4万元人民币)。这与另一种攻击方式形成对比:去年9月,苹果推出了号称“消费级操作系统历史上最重要内存安全升级”的“内存完整性强制执行”功能。然而仅8个月后,加州帕洛阿尔托的研究团队Calif便借助Anthropic的Mythos AI工具绕过了该机制,发现了首个内存损坏漏洞。
面对日益复杂的局面,苹果也在积极利用AI强化自身防线。在本周发布的各大操作系统安全更新中,苹果首次公开感谢Anthropic和OpenAI的AI工具协助发现了多项设备安全漏洞。此次更新包含的安全修复数量约为以往周期的5倍,直观地展示了AI对安全迭代速度的加速作用。与此同时,苹果去年推出的新漏洞奖励计划,对发现最严重威胁的研究人员最高支付500万美元(约合3384.4万元人民币)奖金。
Sophos威胁情报总监拉夫·皮林指出,AI对漏洞挖掘产生了“双重影响”:既降低了普通用户提交猜测性报告的门槛,也提升了专业研究人员发现真实危险漏洞的效率。在他看来,漏洞奖励计划的挑战已从单纯的“寻找漏洞”,转变为如何以机器般的速度完成验证、优先级排序及响应处理。从某种角度看,这场由AI驱动的安全竞赛,正在迫使传统的人工审核模式向自动化、智能化方向加速演进。
苹果设限应对AI漏洞报告洪流,安全攻防进入“机器速度”时代
科技区角
2026-08-02 20:30
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。