AI黑客的效率已经超过了人类安全团队的处理极限。苹果公司最近悄悄上线了一项新规:每位安全研究员能提交的漏洞报告数量,有硬性上限了。
据英国《金融时报》报道,这项限制措施于2026年6月正式实施。背后的原因并不复杂——利用AI辅助漏洞挖掘的研究员,在极短时间内发现了海量潜在问题,但其中掺杂了大量被苹果内部称为“AI斯洛普”的低质报告。这些误报和内容不完整的提交,让安全审核团队不堪重负。
当AI能批量产出漏洞报告时,企业面临的困境不再是“找不到漏洞”,而是“来不及看”。苹果在对《金融时报》的回应中表示,研究人员的报告上限会根据实际情况调整,通常有30天的审核周期。如果提交者达到上限后仍需报送新问题,必须另行申请扩大额度。
并非只有苹果一家在应对这场人机效率错配。网络安全企业HackerOne和知名开源网络工具cURL的开发团队,此前都运营着漏洞赏金计划。但AI大幅提升漏洞发现速度后,旧有的审核流程迅速崩盘,同时大量AI生成的劣质报告如潮水般涌入。最终,这两家机构先后宣布暂停其公开漏洞悬赏项目。
意大利网络安全公司Bynario的经历,生动体现了这种冲突。该公司利用OpenAI的ChatGPT,仅三周就在macOS Tahoe系统中挖出50多处潜在漏洞,其中包含可能导致“权限提升”的严重问题。然而,因为触发了苹果的提交上限,Bynario一度无法继续上报新的发现。
值得注意的是,苹果自己也在用AI化解AI制造的麻烦。公司内部已启用AI系统,对海量漏洞报告进行分类和优先级排序。在最新发布的软件更新中,苹果承认修复的若干漏洞,本身就是借助AI研究工具发现的。这透露了一个尴尬现实:挖洞靠AI,堵洞也得靠AI。
Sophos公司的威胁情报主管拉夫·皮林对此一针见血:AI对漏洞挖掘行业造成了“双重打击”。一方面,业余研究者更容易提交靠臆测拼凑的报告,给企业制造严重干扰;另一方面,资深安全专家也能更快锁定真正危险的漏洞。皮林指出,行业的核心矛盾正在发生转移——过去的核心挑战是发现漏洞,现在则变成了以机器速度去验证漏洞、排序漏洞、修复漏洞。
科技媒体Digital Trends也给出了审慎的警告。虽然AI辅助的漏洞研究,已经为macOS和Safari浏览器贡献了真实的补丁,但苹果如果在报告数量上限制过紧,可能延迟关键漏洞的修复。反之,如果对提交完全不设限,安全团队又会被大量看似专业实则胡扯的报告淹没。这场由AI点燃的效率革命,正在把企业安全响应机制推向一个危险的平衡点:既要让真正的危险信号浮上来,又要避免被无意义的噪音彻底拖垮。
热门跟贴