苹果被AI漏洞猎人逼到限流了,这才是AI时代最荒诞的一幕
你敢信吗?2026年了,苹果最头疼的事情不是欧盟罚款、不是关税涨价、不是折叠屏做不出来——而是被一群用ChatGPT找漏洞的人给淹了。
根据英国《金融时报》的报道,苹果已经在6月份悄悄限制了安全研究人员提交漏洞的数量。具体来说,每个研究人员能同时提交的漏洞报告有了上限,提交完之后还要等30天冷却期才能再交新的。这套操作说白了就是:限流。
苹果为什么要这么干?因为AI来了。
有一家叫Bynario的意大利安全创业公司,用ChatGPT对着最新版macOS扫了三周,找到了50多个潜在漏洞。50多个,三周。这里面甚至包括一条权限提升链——攻击者如果利用好了,可以直接接管你的整台Mac。这个发现本身当然是有价值的,Bynario也确实在认真做安全研究。
但问题是,不只是Bynario在这么干。
自从AI工具越来越好用之后,全球的安全研究者像是突然拿到了一把万能钥匙。以前挖漏洞是个苦力活,要一行一行读代码、手动测试边界条件,一个研究员一年能稳定产出几个高质量漏洞就不错了。现在呢?让ChatGPT跑一遍,批量出报告,效率翻了十倍不止。
听起来是好事对吧?AI帮人类找到更多安全问题,修了就完事了。
没这么简单。
AI找漏洞的特点是:量大,但质量参差不齐。它确实能发现一些真正的安全问题,但同时也会产出一大堆误报、重复报告、甚至根本不算漏洞的”发现”。你可以把它想象成一个特别勤快但眼神不太好的实习生——一天给你交200份报告,里面可能藏着3个真问题,剩下197个都是虚惊一场。
苹果的漏洞审核团队就这么被淹了。
以前每个报告都有足够的人手去认真审核、复现、定级、修复。现在报告量暴增,但审核团队不可能一夜之间扩招十倍。结果就是真正的严重漏洞可能被埋在几百份垃圾报告里,处理速度反而变慢了。
这大概就是AI时代最经典的黑色幽默:一个本来用来提升效率的工具,最后反而制造了更大的效率灾难。
我想到一个很贴切的类比:这就像高速公路。以前路窄车少,大家都能顺畅通行。后来有人发现了一条捷径(AI),所有人都涌上来了,结果整条路堵死了,连原来正常走的人都走不动了。苹果现在做的限流,本质上就是在高速路口加了个红绿灯——不是不让你上,是你得排队。
但这件事更值得琢磨的地方在于:苹果的Bug Bounty赏金计划,单个漏洞的奖金从5000美元到100万美元不等。当AI把发现漏洞的成本大幅降低之后,这个赏金池子就变成了一个巨大的淘金热。每个人都拿着金属探测器(ChatGPT)冲进来,挖到的东西不管真假都往苹果那边送,因为万一里面有个值100万美元的呢?
经济学上管这叫”公地悲剧”的变体——个体理性行为导致了集体非理性的结果。
说实话,我觉得苹果这波限流是对的,甚至觉得做得还不够。30天冷却期听起来挺长,但对于那些真正靠AI批量挖洞的团队来说,也就是稍微放慢一点节奏而已。更根本的问题是:当AI让漏洞发现的边际成本趋近于零的时候,整个Bug Bounty的激励机制需要重新设计。
也许未来苹果(以及其他科技公司)需要做的不是限制提交数量,而是改变奖励方式——比如从”提交就给钱”变成”确认修复才给钱”,或者引入AI预审机制先用AI过滤AI的报告。
用魔法打败魔法,这可能是唯一出路了。
不过话说回来,作为一个普通Mac用户,我其实挺欣慰的。至少这说明一件事:全世界最聪明的一群人和最聪明的AI联手在找苹果的毛病,苹果的安全团队虽然被搞得焦头烂额,但这些漏洞被发现总比被黑客先发现要好。
只是下次你收到macOS的安全更新时,可以想一想:这个补丁背后,可能是一场AI和人类安全研究员联手制造的大混乱。