苹果限制AI生成漏洞报告,配额与冷静期应对海量低质提交
近年来,随着人工智能技术的快速发展,网络安全领域也迎来了新的挑战。特别是在漏洞披露方面,AI工具不仅帮助专业研究人员更高效地发现真实漏洞,同时也让大批业余爱好者利用自动化手段批量生成漏洞报告。这种现象...
近年来,随着人工智能技术的快速发展,网络安全领域也迎来了新的挑战。特别是在漏洞披露方面,AI工具不仅帮助专业研究人员更高效地发现真实漏洞,同时也让大批业余爱好者利用自动化手段批量生成漏洞报告。这种现象对包括苹果在内的科技巨头构成了前所未有的压力。
,苹果公司近日在其内部安全漏洞提交门户中实施了一项重要调整:针对近来不断涌入的大量自动化安全报告,引入了漏洞报告配额上限和30天"冷静期"机制。这项措施自2026年6月开始生效,主要目的是防止安全工程团队被大批由人工智能生成的低质量漏洞报告所淹没。
苹果的安全团队表示,这些AI生成的报告经常包含"AI幻觉"导致的虚假风险,使得审核工作变得异常繁重。据统计,仅在2026年上半年,苹果就收到了数倍于往年同期的漏洞报告量,其中大部分都难以确认为有效威胁。
这一举措并非苹果独有。事实上,整个行业都在面临类似的困境。谷歌、Nextcloud和GitHub等公司相继宣布暂停或限制AI生成的漏洞报告接收。例如,谷歌在2026年3月明确表示不再接受此类报告,而GitHub则大幅削减公开漏洞赏金的奖金额度,并设立了仅限受邀研究员参与的VIP通道。
值得注意的是,尽管AI技术在漏洞发现方面展现出巨大潜力,但其生成的报告质量参差不齐。以意大利网络安全初创公司Bynario为例,该公司仅用三周时间借助ChatGPT就在最新版macOS中发现了50多个漏洞,其中包括一条价值超百万美元的权限提升漏洞。然而,由于苹果的提交限制,Bynario未能及时将这一严重漏洞上报给苹果。
苹果公司对此回应称,已经与Bynario取得联系,并正在审核对方提交的漏洞信息。同时,苹果也在积极利用AI技术辅助处理和分流这些激增的报告,以提高审核效率。
"随着整个行业AI生成安全报告数量不断增长,我们近期调整了每位研究人员可同时提交的新漏洞报告数量。"苹果在声明中表示,研究人员可以随时申请提高这一限制,以确保关键漏洞能够及时送达我们的安全团队。
业内人士分析认为,苹果此次调整反映了AI技术在网络安全领域的双刃剑效应。一方面,AI工具降低了发现漏洞的门槛,让更多人参与到安全研究中;另一方面,大量低质量报告也给安全团队带来了沉重负担。未来,如何平衡AI辅助与人工审核的关系,将成为整个行业需要共同面对的重要课题。
这一系列调整表明,科技公司在拥抱AI技术的同时,也需要建立相应的管理机制,以确保安全工作的有效性和可持续性。毕竟,在保障用户隐私和设备安全的核心诉求下,任何影响安全响应效率的因素都需要被认真对待。