苹果最近确认了一件事:研究人员通过其门户提交漏洞报告的数量被设置了上限,一旦达到上限,需要等待30天的冷却期才能再次提交。官方给出的理由是,AI生成的漏洞报告激增,正在淹没审核管道。

这个决定背后的逻辑不难理解——当大量低质量、甚至由AI批量生成的报告涌入时,人工审核团队确实会不堪重负。但在我看来,这是在错误的时机做出的错误回应。

打开网易新闻 查看精彩图片

AI让漏洞数量暴增,但问题不在数量

AI生成漏洞报告的能力正在快速提升,这已经是一个公开的事实。攻击者可以用AI辅助扫描代码、生成测试用例,甚至自动撰写格式规范的漏洞报告。苹果面临的审核压力是真实存在的,这一点毋庸置疑。

然而,限制提交数量解决的是审核端的拥堵,却忽略了安全研究生态的另一面:真正的安全研究员,尤其是那些发现高危漏洞的白帽黑客,他们的产出本来就不高。一个研究员一个月能提交几份高质量报告已经算高产,30天的冷却期对他们来说几乎形同虚设。

真正受影响的是那些需要频繁提交、快速迭代验证的研究者——他们可能正在追踪一个复杂漏洞的多个变体,或者在一个大型攻击面上系统性地排查问题。冷却期会直接打断他们的工作流

AI时代的漏洞报告,需要的是筛选而非限流

如果审核管道被AI生成的报告堵住了,更合理的做法是改进筛选机制,而不是给所有提交者设置统一的门槛。比如,可以通过自动化工具先对报告做初步分类和去重,把明显低质量的报告过滤掉,再让人工审核聚焦在高价值提交上。

苹果在安全领域一直有很强的号召力,它的漏洞赏金计划也是业界标杆。但这次的政策调整,更像是一种防御性的收缩,而不是主动的治理。在AI让安全威胁变得更加复杂和快速的时代,限制提交入口,可能会让一些真正重要的漏洞被挡在门外。

安全研究的信任成本,不该由研究者承担

漏洞赏金计划的核心价值,是建立平台与安全社区之间的信任。研究者愿意花时间挖掘漏洞,是因为他们相信自己的发现会被认真对待。当提交通道被限流,这种信任就会打折扣——研究者可能会想:我花了几周找到的问题,会不会因为提交限制而无法及时上报?

苹果当然有权利管理自己的审核管道,但更好的方式应该是提升审核效率,而不是限制研究者的表达。AI生成的报告确实是个新问题,但用冷却期来应对,就像是用堵住水龙头的方式来处理水管漏水——问题还在,只是换了个地方积压。

在AI安全威胁日益复杂的当下,苹果需要的不是更少的漏洞报告,而是更聪明的处理方式。否则,这个决定可能会让一些真正有价值的安全发现,流向那些更愿意倾听的渠道。