據《金融時報》報道,Apple 因應 AI 產生的虛假漏洞報告增加,已限制安全研究員向漏洞賞金計劃提交漏洞的數量。Apple 表示,其漏洞審查系統收到大量來自業餘「漏洞獵人」使用 AI 尋找漏洞而產生的低質素提交,部分個案根本不存在實際漏洞,令真正報告淹沒在大量訊息之中。
重點文章
初創公司提交受阻
《金融時報》是在網絡安全初創公司 Bynario 使用 ChatGPT 於三星期內找出超過 50 個 macOS 漏洞之後,得知 Apple 設下的限制。Bynario 發現一個權限提升漏洞,可讓攻擊者完全存取 Mac,但由於 Apple 限制了 Bynario 可以提交的漏洞報告數量,該公司無法報告此漏洞。Bynario 在 2025 年向 Apple 提交了 8 份報告,在 2026 年再提交 5 份後便遇到限制。Bynario 創辦人表示,現時是『行業非常艱難的時期』,公司正被大量漏洞報告淹沒。Apple 其後已聯絡 Bynario,並正審查該公司的提交。
審查與回應機制
雖然 Apple 現在對研究員可提交的未完成報告數量設有上限,但研究員可以申請提高上限,以確保 Apple 的安全團隊不會錯過關鍵漏洞。AI 產生的報告已令 Apple 不勝負荷,因為 Apple 主要依靠人手審查報告;Apple 同時也開始使用 AI 分析提交。AI 亦協助 Apple 發現大量漏洞,例如 Apple 最近的 iOS 26.6 更新修復了接近 90 個安全漏洞,部分發現歸功於 Anthropic 的 Claude 和 OpenAI 的 Codex Security。
獎勵金額與額外賞金
Apple 的漏洞賞金計劃為用於精密真實世界攻擊的漏洞鏈提供最高 200 萬美元獎勵,加上額外獎金可將獎勵提高至超過 500 萬美元。Apple 亦會提高在測試版中發現的漏洞,以及繞過 Lockdown Mode 的漏洞的獎勵總額。
