蘋果公司近期對其漏洞賞金計劃
設置了新限制:部分研究人員同時開放的安全報告數量存在上限,一旦達到上限,可能需要等待30天才能通過公司內部安全門戶提交下一個潛在漏洞。
蘋果於今年6月引入這一限制,起因是收到大量由AI輔助生成的報告,其中許多被證明是"AI垃圾內容
",即並非真實漏洞。儘管AI可以幫助研究人員發現潛在缺陷並生成詳細報告,但每份提交仍需經過人工復現和驗證。
義大利網路安全公司Bynario在觸及提交上限後,率先引發了外界對新規則的關注。據《金融時報》報道,Bynario通過其Atlas平台藉助GPT-5.5,僅用三周時間便在蘋果最新Mac作業系統中發現了逾50個潛在漏洞。
其中一項發現涉及macOS螢幕共享功能的安全缺陷:經過身份驗證的VNC用戶可藉此訪問受保護數據,並以root權限創建文件。蘋果將其編號為CVE-2026-43760,並在macOS Tahoe 26.6中予以修復。Bynario表示,由於已達到蘋果的開放調查上限,該漏洞最初無法提交。目前蘋果已主動聯繫Bynario,對其報告進行審查。
蘋果對每一份安全報告均安排人工審核,即便公司在報告量過大時會藉助AI輔助分類。研究人員若觸及上限,可申請提高配額。但這一現象清晰揭示了AI輔助研究的速度,已遠超依賴人工逐一核查的處理流程。
蘋果也在內部部署AI技術,用於發現自身軟體中的漏洞。其最新更新所包含的安全修複數量,約為此前版本周期的五倍。同樣的趨勢正在整個行業蔓延:AI驅動的安全工具正在將從提示注入測試到智能體加固的各類工作全面自動化,將原本需要數周完成的任務壓縮至數分鐘。
然而,提交上限並不區分"看似可信的AI生成報告"與"藉助AI發現的真實漏洞",兩者都在爭奪安全團隊的有限注意力。
蘋果並非唯一面臨這一困境的公司。漏洞賞金平台HackerOne已通過名為Hai Triage的服務,利用AI對收到的漏洞報告進行初步審核。
AI現在發現潛在漏洞並生成報告的速度,已超過安全團隊判斷其真實性的速度。
HackerOne的系統可在數分鐘內完成報告審核,判斷其是否可能有效、無效或需要進一步核查,同時對漏洞類型進行分類、評估嚴重程度,並建議安全分析師是否應介入審查或直接關閉報告。
HackerOne表示,Hai Triage不會做出最終裁定,所有結果均由人工分析師審核確認,最終判斷漏洞是否真實的責任仍由人工承擔。
運行這些AI工作流的成本正在快速下降,大批量提交已成為常態,這只會進一步加劇分類處理的瓶頸。利用AI對報告進行分類或許有助於消化積壓,但也可能因系統將真實漏洞誤判為"AI垃圾內容"而造成漏報。
對於有真實漏洞發現記錄的研究人員,可以考慮允許其提交更多報告;而對於使用AI的研究人員,則可要求其證明漏洞可被復現。蘋果已要求提交者註明受影響的軟體版本、復現步驟以及概念驗證或利用代碼。若缺乏這一參照標準,上限機制可能攔截合規報告,卻對那些看似可信但實為誤報的提交收效甚微。
蘋果安全賞金計劃指南明確警告:反覆提交不符合條件報告的研究人員——包括未經充分驗證、由AI發現的理論性漏洞——其報告可能被暫停180天;若暫停次數超過兩次,可能被永久移出該計劃。
蘋果此前也曾出現對真實報告響應遲緩的情況。EasyOptOuts聯合創始人泰勒·墨菲於2025年6月首次向蘋果報告了"隱藏我的郵件"功能中的一個漏洞,該漏洞可能暴露該功能本應保護的真實郵件地址。經過與蘋果長達一年的溝通,墨菲最終選擇公開披露這一問題。
蘋果表示已於2026年7月3日部署補丁並完全修復該漏洞。然而,AppleInsider在蘋果宣稱修復後的兩周——7月17日——仍能復現該問題。EasyOptOuts此後表示漏洞已修復,但在有效補丁發布前已泄露的郵件地址,可能仍留存於郵件記錄中。
這一漏洞並不屬於當前AI輔助報告浪潮的一部分,但它揭示了單純限制提交數量的風險所在。早在AI推高報告數量之前,安全團隊在調查和修復真實漏洞方面就已力不從心。
蘋果對AI的布局遠不止於安全領域。該公司近期將Safari改造為可供AI智能體操控的平台,凸顯了其將AI深度融入產品基礎設施的戰略轉型。這一雄心使安全管線問題愈發緊迫:隨著蘋果構建更多AI驅動的功能界面,與之相關的漏洞報告也將隨之增加,安全處理能力必須同步跟上。
Q&A
Q1:蘋果漏洞賞金計劃的提交上限是如何運作的?
A:蘋果限制了部分研究人員同時開放的安全報告數量。一旦達到上限,研究人員可能需要等待30天才能再次提交新報告。研究人員可以申請提高上限,但蘋果對每份報告仍需人工審核。若研究人員反覆提交不合格報告,其賬號可能被暫停180天,多次暫停後可能被永久移出計劃。
Q2:AI輔助漏洞挖掘為何會給安全團隊帶來壓力?
A:AI可以快速發現大量潛在漏洞並自動生成詳細報告,速度遠超人工審核的處理能力。許多AI生成的報告並非真實漏洞,但每份提交仍需人工復現和驗證,導致安全團隊積壓嚴重。蘋果最新版本的安全修複數量已是此前的五倍,這一趨勢在整個行業普遍存在。
Q3:HackerOne的Hai Triage是如何處理大量漏洞報告的?
A:Hai Triage是HackerOne推出的AI初審服務,可在數分鐘內完成報告審核,判斷報告是否可能有效,並對漏洞類型進行分類、評估嚴重程度。但該系統不做最終裁定,所有結果仍需人工分析師審核確認,最終責任由人工承擔。






