首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于
智能AI morning

AI批量轰炸苹果bug赏金计划,审核团队已下线

摘要

AI批量轰炸苹果bug赏金计划,审核团队已下线 程浅 2026-08-07 14:21:05 来源: 量子位 程浅 发自 凹非寺 量子位 | 公众号 QbitAI 苹果终于受不了了,给自己的 bug赏金计划 设置了 冷静期 。 急,bug太多审不过来,怎么办啊…. 哈哈,算了!不看了。 bug赏金计划,自2016年提出,原意是邀请安全研究人员提交苹果软件、硬件及服务中的安全漏洞,经人工审查确认有效...

量子位 bug赏金计划 AI批量轰炸苹果bug赏金计划 审核团队已下线 2026 凹非寺 公众号 QbitAI 苹果终于受不了了 给自己的
2026-08-07 1 阅读 约8分钟阅读 程浅
分享:
字号:
< img id="wx_img" src="https://www.qbitai.com/wp-content/uploads/imgs/qbitai-logo-1.png" width="400" height="400"> AI批量轰炸苹果bug赏金计划,审核团队已下线 程浅 2026-08-07 14:21:05 来源: 量子位 程浅 发自 凹非寺 量子位 | 公众号 QbitAI 苹果终于受不了了,给自己的 bug赏金计划 设置了 冷静期 。 急,bug太多审不过来,怎么办啊…. 哈哈,算了!不看了。 bug赏金计划,自2016年提出,原意是邀请安全研究人员提交苹果软件、硬件及服务中的安全漏洞,经人工审查确认有效后可获得现金奖励。 随后奖池不断抬高,2025年10月,苹果宣布赏金计划重大升级:发现最严重、最复杂威胁的研究人员可获得 500万美元(约3375万人民币)。 然而当下,AI大幅 降低了找漏洞的门槛 ,大量业余选手用ChatGPT批量扫描代码、批量提交报告,其中夹杂着大量AI幻觉式的虚假漏洞。 这让整个苹果安全团队彻底 分身乏术 。 8月2日,苹果已在内部安全门户上对漏洞提交设置了 数量上限和30天冷静期 。 苹果最强防御系统被AI轻松拿下 2025年9月,苹果在iPhone 17发布会上同步公布了一项名为“内存完整执行”(MIE)的安全功能。 这项技术 耗时五年开发 ,基于苹果自研芯片的硬件能力与操作系统深度整合,为设备提供极致的内存安全保护。 苹果将该功能称为: 消费级操作系统内存安全史上最重大的一次升级。 △MIE技术原理示意图:MIE如何阻止内存攻击 然而8个月后,网络安全行业迎来了集体认知 震荡 。 2026年5月,安全研究公司Calif披露了首个公开的Apple M5芯片macOS的漏洞利用。其员工借助Claude的Mythos Preview模型, 将两个macOS漏洞串联成一条完整的本地权限提升链,绕过了MIE的保护 。 并且,该团队(仅3人)从“我们发现了一些有趣的东西”到“我们在苹果最安全的消费级硬件上获得了可工作的root shell” 只用了5天 。 该漏洞之严重最终使Calif的两位研究员亲自驱车前往Apple总部当面递交55页报告,以免被众多报告淹没。 Mythos Preview,由Claude在今年4月推出。官方宣称其在安全与编程领域已实现质变突破,且已自主发现了「每一个」主流操作系统和主流网络浏览器中的数千高危漏洞。然而因模型 “攻击性能力过强,公开会引发大灾难” ,仅向40家关键合作伙伴开放API。 如此高速发展的AI技术正在冲击整个漏洞披露体系。 据预测,2026年的CVE(公开披露的网络安全漏洞列表)登记量将至66000个,较原始预估高出46%。 不过,就像苹果所发现的那样,这些由AI生成的漏洞报告中 含有大量的噪音和AI幻觉 。而审核这些报告已经成为更耗费精力的事情。 这一点也是整个安全行业的痛点。 这是行业中一个相当困难的时期,维护人员和供应商已经被大量bug淹没。 Curl创始人表示,他在2026年前三周收到了20份漏洞报告,其中 「0份是真正的安全漏洞」 。Google在3月宣布 不再接受 AI生成的漏洞报告;开源云平台Nextcloud在4月 暂停了 其漏洞赏金计划;GitHub在7月 大幅削减 公开漏洞赏金的奖金额度,并设立了仅限受邀研究员参与的VIP通道。 这种提交通道的拥堵已经产生了真实的安全后果,或将让安全流程本身也变成了安全问题。 例如,意大利安全初创公司Bynario利用ChatGPT在三周内发现了macOS中的50多个漏洞。其中还包括一个可以完全控制macOS的漏洞。 然而,当团队提交这条 “可以在黑市上可以卖到10万至20万美元” 的漏洞时,却发现苹果已经封锁了提交入口。 苹果安全更新首次致谢AI 好消息是:防御者也能获得同样的AI工具。 坏消息是:防御者必须维持整个IT环境的正常运转,测试兼容性、协调发布窗口、确保更新不会让生产系统宕机。而攻击者呢?只需要找到一个入口。 2026年7月27日,苹果发布了macOS Tahoe 26.6安全更新。这次更新,苹果修复了194个独立安全漏洞。 这次发布也是苹果 首次在安全修复中正式致谢AI 。 其中,Anthropic的Claude和OpenAI的Codex Security各获得三个漏洞的致谢,NVIDIA的AI Red Team获得两个致谢,Z.ai的GLM模型获得一个致谢。 (尽管三周前,苹果还正在法庭上起诉OpenAI窃取商业机密。) 苹果公开表示,AI工具加快了我们的安全更新发布速度。从macOS Tahoe发布以来的安全更新数据我们可以看到这个加速趋势的轮廓: 26.5版本中已经出现了AI工具的署名;26.5.2作为非常规小版本更新,又追加了38个CVE的修复;26.6一个月后发布,再次刷新纪录达到155个。 然而无法确定的是,这种 高频发版节奏本身是否会成为新的安全变量? 毕竟,苹果 一贯以严格控制发版节奏 著称,每一次系统更新在推送到数十亿台设备之前,都要经过内部测试、兼容性验证和分阶段灰度发布。 如此看来,加速发版不是一个轻率的决定,它意味着苹果的安全团队做出了判断: 等到下一个常规更新窗口再修复这些漏洞,风险已不可接受 。 漏洞披露周期已经在变形,当AI将漏洞发现周期压缩到数天,按月发布安全更新的节奏或将变成一段漫长的「暴露期」。 参考链接: [1]https://security.apple.com/blog/apple-security-bounty-evolved/ [2]https://security.apple.com/blog/memory-integrity-enforcement/ [3]https://support.apple.com/en-us/128067 [4]https://www.ft.com/content/4532122d-90f2-4433-9df6-ca99d8a141d2 版权所有,未经授权不得以任何形式转载及使用,违者必究。
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱