3
8 月

苹果被AI漏洞猎人逼到限流了,这才是AI时代最荒诞的一幕

由 铂昂士 发布在 未分类 0

你敢信吗?2026年了,苹果最头疼的事情不是欧盟罚款、不是关税涨价、不是折叠屏做不出来——而是被一群用ChatGPT找漏洞的人给淹了。

根据英国《金融时报》的报道,苹果已经在6月份悄悄限制了安全研究人员提交漏洞的数量。具体来说,每个研究人员能同时提交的漏洞报告有了上限,提交完之后还要等30天冷却期才能再交新的。这套操作说白了就是:限流。

苹果为什么要这么干?因为AI来了。

有一家叫Bynario的意大利安全创业公司,用ChatGPT对着最新版macOS扫了三周,找到了50多个潜在漏洞。50多个,三周。这里面甚至包括一条权限提升链——攻击者如果利用好了,可以直接接管你的整台Mac。这个发现本身当然是有价值的,Bynario也确实在认真做安全研究。

但问题是,不只是Bynario在这么干。

自从AI工具越来越好用之后,全球的安全研究者像是突然拿到了一把万能钥匙。以前挖漏洞是个苦力活,要一行一行读代码、手动测试边界条件,一个研究员一年能稳定产出几个高质量漏洞就不错了。现在呢?让ChatGPT跑一遍,批量出报告,效率翻了十倍不止。

听起来是好事对吧?AI帮人类找到更多安全问题,修了就完事了。

没这么简单。

AI找漏洞的特点是:量大,但质量参差不齐。它确实能发现一些真正的安全问题,但同时也会产出一大堆误报、重复报告、甚至根本不算漏洞的”发现”。你可以把它想象成一个特别勤快但眼神不太好的实习生——一天给你交200份报告,里面可能藏着3个真问题,剩下197个都是虚惊一场。

苹果的漏洞审核团队就这么被淹了。

以前每个报告都有足够的人手去认真审核、复现、定级、修复。现在报告量暴增,但审核团队不可能一夜之间扩招十倍。结果就是真正的严重漏洞可能被埋在几百份垃圾报告里,处理速度反而变慢了。

这大概就是AI时代最经典的黑色幽默:一个本来用来提升效率的工具,最后反而制造了更大的效率灾难。

我想到一个很贴切的类比:这就像高速公路。以前路窄车少,大家都能顺畅通行。后来有人发现了一条捷径(AI),所有人都涌上来了,结果整条路堵死了,连原来正常走的人都走不动了。苹果现在做的限流,本质上就是在高速路口加了个红绿灯——不是不让你上,是你得排队。

但这件事更值得琢磨的地方在于:苹果的Bug Bounty赏金计划,单个漏洞的奖金从5000美元到100万美元不等。当AI把发现漏洞的成本大幅降低之后,这个赏金池子就变成了一个巨大的淘金热。每个人都拿着金属探测器(ChatGPT)冲进来,挖到的东西不管真假都往苹果那边送,因为万一里面有个值100万美元的呢?

经济学上管这叫”公地悲剧”的变体——个体理性行为导致了集体非理性的结果。

说实话,我觉得苹果这波限流是对的,甚至觉得做得还不够。30天冷却期听起来挺长,但对于那些真正靠AI批量挖洞的团队来说,也就是稍微放慢一点节奏而已。更根本的问题是:当AI让漏洞发现的边际成本趋近于零的时候,整个Bug Bounty的激励机制需要重新设计。

也许未来苹果(以及其他科技公司)需要做的不是限制提交数量,而是改变奖励方式——比如从”提交就给钱”变成”确认修复才给钱”,或者引入AI预审机制先用AI过滤AI的报告。

用魔法打败魔法,这可能是唯一出路了。

不过话说回来,作为一个普通Mac用户,我其实挺欣慰的。至少这说明一件事:全世界最聪明的一群人和最聪明的AI联手在找苹果的毛病,苹果的安全团队虽然被搞得焦头烂额,但这些漏洞被发现总比被黑客先发现要好。

只是下次你收到macOS的安全更新时,可以想一想:这个补丁背后,可能是一场AI和人类安全研究员联手制造的大混乱。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

icon_sad icon_arrow icon_neutral icon_smile icon_mrgreen icon_exclaim icon_cool icon_question icon_mad icon_evil icon_idea icon_rolleyes icon_lol icon_eek icon_surprised icon_twisted icon_wink icon_cry icon_confused icon_razz icon_biggrin

此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据