因 AI 生成大量低质漏洞报告,苹果限制安全研究人员漏洞提交数量利空

2026-08-02 14:11:47
来源:IT之家
分享
AIME

问财摘要

1、苹果限制安全研究人员提交潜在软件漏洞数量,因为AI模型导致海量漏洞报告。苹果已与网络安全初创公司Bynario取得联系,并正在审核其提交的漏洞信息。 2、Bynario用三周时间,借助OpenAI的ChatGPT在最新版macOS中发现了50多个漏洞,其中包括一种最严重的漏洞类型——权限提升漏洞利用链。苹果在内部安全门户中加入提交数量上限,并设置了30天的冷却期。 3、AI正在对漏洞挖掘产生“双重影响”,它既让普通用户更容易提交大量猜测性的漏洞报告,也让专业研究人员更容易发现真正危险的漏洞。
免责声明 内容由AI生成
文章提及标的
人工智能--
苹果--
网络安全--
Atlassian--
消费--
周期--
查看股票机会,下载客户端

IT之家8月2日消息,苹果(AAPL)已限制安全研究人员向其内部安全团队提交潜在软件漏洞的数量,因为越来越多人借助人工智能(885728)模型寻找所谓的安全风险,导致公司收到海量漏洞报告。

这家总部位于美国加州库比蒂诺的科技巨头向《金融时报》表示,今年6月,公司调整了漏洞提交流程,以应对激增的报告数量。苹果(AAPL)称,其审核系统正受到大量“AI垃圾”(AI slop)报告的冲击,这类报告往往会因“AI幻觉”而错误识别软件中的安全风险。

苹果(AAPL)表示,这也是整个行业共同面临的问题。生成式人工智能(885728)工具正在改变网络安全(885459)攻防格局,一方面帮助研究人员发现更多真实漏洞,另一方面也催生了大量由业余漏洞猎人借助AI生成的低质量漏洞报告。

意大利网络安全(885459)初创公司Bynario透露,他们仅用三周时间,就借助OpenAI的ChatGPT在最新版macOS中发现了50多个漏洞。

其中包括一种最严重的漏洞类型——权限提升(Privilege Escalation)漏洞利用链。攻击者一旦利用该漏洞,便可能获得系统无限权限,从而完全控制苹果(AAPL)电脑。

不过,Bynario表示,由于苹果(AAPL)限制了漏洞提交数量,他们无法及时向苹果(AAPL)报告这一漏洞。

Bynario联合创始人兼首席执行官阿尔弗雷多.佩索利(Alfredo Pesoli)表示:“整个行业正处于一个非常困难的时期。维护者和软件厂商已经被数量庞大的漏洞报告淹没了。”

苹果(AAPL)回应称,目前已与Bynario取得联系,并正在审核其提交的漏洞信息。

苹果(AAPL)已在内部安全门户中加入提交数量上限,并设置了30天的冷却期。如果研究人员希望提高提交配额,需要另行申请。每一份漏洞报告仍需由人工审核确认,不过苹果(AAPL)也正在利用AI辅助处理和分流激增的漏洞报告。

苹果(AAPL)在声明中表示:“随着整个行业AI生成安全报告数量不断增长,我们近期调整了每位研究人员可同时提交的新漏洞报告数量。”

苹果(AAPL)补充称,研究人员“可以随时申请提高这一限制,以确保关键漏洞能够及时送达我们的安全团队”。

Bynario是一家成立于去年的米兰初创公司,目前仅有7名员工,主要开发网络安全(885459)防御软件。其另外三位联合创始人此前曾供职于意大利监控软件公司Hacking team(TEAM)。这家公司开发的黑客工具曾在2015年的一次网络攻击中遭到泄露。

2025年,Bynario曾向苹果(AAPL)报告8个安全漏洞,其中1个已于去年11月的软件更新中完成修复。今年,该公司又成功提交了5个漏洞,之后苹果(AAPL)系统便拒绝了更多提交请求。

此次无法提交的权限提升漏洞,也成为AI暴露苹果(AAPL)安全体系弱点的最新案例。尽管苹果(AAPL)长期以来一直将隐私和设备安全作为核心卖点,但AI工具正在不断帮助研究人员发现新的攻击方式。

去年9月,苹果(AAPL)推出了名为“内存完整性强制执行”(Memory Integrity Enforcement)的安全功能,旨在防止内存损坏攻击,这是黑客攻击软件最常见的方法之一。苹果(AAPL)当时称,这是“消费(883434)级操作系统历史上最重要的一次内存安全升级”。

然而,仅仅8个月后,位于美国加州帕洛阿尔托的安全研究团队Calif表示,他们借助Anthropic的Mythos AI工具,成功绕过了这一安全机制,并找到了最新版系统中的首个内存损坏漏洞。

与该攻击不同的是,Bynario发现的漏洞属于“逻辑漏洞”(Logic Flaw)。攻击者通过操控受信任的软件,以非预期的顺序执行原本合法的一系列操作,从而实现权限提升。

佩索利估计,这类漏洞利用工具在网络犯罪黑市上的售价可达到10万至20万美元(IT之家注:现汇率约合67.7万至135.4万元人民币)。

苹果(AAPL)去年还推出了新的漏洞奖励计划,对发现最严重、最复杂安全威胁的研究人员,最高可支付500万美元(现汇率约合3384.4万元人民币)奖金。

与此同时,苹果(AAPL)也正在利用AI提升自身软件安全。

在本周发布的各大操作系统安全更新中,苹果(AAPL)首次公开感谢Anthropic和OpenAI的AI工具协助发现了多项设备安全漏洞。

此次更新包含的安全修复数量约为以往发布周期(883436)的5倍,凸显出AI正在以前所未有的速度重塑网络安全(885459)领域的攻防格局。

网络安全(885459)公司Sophos威胁情报总监拉夫.皮林(Rafe Pilling)表示,对于所有软件厂商而言,AI正在对漏洞挖掘产生“双重影响”:它既让普通用户更容易提交大量猜测性的漏洞报告,也让专业研究人员更容易发现真正危险的漏洞。

他表示:“因此,漏洞奖励计划如今面临的挑战,已经从‘寻找漏洞’,转变为如何以机器速度完成漏洞验证、优先级排序以及响应处理。”

免责声明:风险提示:本文内容仅供参考,不代表同花顺观点。同花顺各类信息服务基于人工智能算法,如有出入请以证监会指定上市公司信息披露平台为准。如有投资者据此操作,风险自担,同花顺对此不承担任何责任。
homeBack返回首页
不良信息举报与个人信息保护咨询专线:10100571违法和不良信息涉企侵权举报涉算法推荐举报专区涉青少年不良信息举报专区

浙江同花顺互联信息技术有限公司版权所有

网站备案号:浙ICP备18032105号
证券投资咨询服务提供:浙江同花顺云软件有限公司 (中国证监会核发证书编号:ZX0050)
AIME