Apple 限制漏洞報告數量:AI coding agent 搵到 bug,驗證跟唔上
3C 產品

Apple 限制漏洞報告數量:AI coding agent 搵到 bug,驗證跟唔上

圖片:via 9to5Mac — https://9to5mac.com/2026/08/03/apple-caps-security-bug-reports-amid-surge-in-ai-generated-findings/
TechLab 編輯部(譯)·

提交設上限同冷靜期,研究員要用 PoC 證明發現真係有影響

Apple 開始限制研究員可以同時提交幾多份漏洞報告。據 Financial Times 向 Apple 查證,新安排喺 2026 年 6 月實施,內部安全平台加入提交上限同 30 日冷靜期;用盡 quota 嘅研究員可以申請增加名額。Apple 公開指引暫時冇列出實際 quota 數字,所以網上流傳嘅具體上限唔應該當成官方規則。

AI 掃得快,人手驗證追唔切

而家嘅 coding agent 已經可以跨檔案追 data flow、串連幾個弱點,甚至嘗試砌 exploit。Apple 近期嘅安全更新亦有列出用 OpenAI、Anthropic 同其他 AI 工具協助研究嘅貢獻者,證明呢類工具確實搵到真 bug。麻煩係生成一份似模似樣嘅報告只需幾分鐘,但安全工程師仍要重現問題、檢查受影響版本、判斷攻擊前提,再確認係新漏洞定重複個案。而家最拖時間嘅已經唔係搵漏洞,而係逐份驗證同排除重複報告。

Apple 官方指引寫得幾直接:報告要有可靠 PoC 或可運作嘅 exploit,亦要交代預期行為、實際結果、俾人繞過咗咩安全機制,同攻擊者最後可以攞到咩權限。理論推測、無法重現,或者由 AI 發現但冇妥善驗證嘅報告,都唔合資格。研究員重複交呢類內容,Apple 可以暫停處理佢嘅報告 180 日;多過兩次遭暫停,甚至可能永久踢出計劃。

GitHub Bug Bounty 官方文章嘅程式碼同漏洞獎勵主題配圖

圖片:GitHub

有料嘅研究員亦可能撞閘

限額始終有副作用。FT 提到七人資安團隊 Bynario 去年向 Apple 報告八個漏洞,今年再報五個之後遇到提交限制;舊報告當中有一個其後獲修補。FT 介入後,Apple 已同團隊聯絡,重新檢視包括一條 macOS 權限提升 exploit chain 在內嘅發現。呢宗個案反映 quota 可以擋走濫交,同時亦可能卡住短時間內真係搵到多個漏洞嘅細團隊,申請加額嘅速度同審批準則會直接影響成效。

curl 同 Linux 已經示範過後果

curl 喺 2026 年初取消獎金時,負責人 Daniel Stenberg 話報告確認為真漏洞嘅比例,由過往高過 15% 跌至 2025 年低過 5%,團隊花咗大量時間拆解錯誤推論。Linux 私人安全郵件名單亦俾大量重複 AI 報告塞住;唔同人用相近工具掃同一份 code,自然好容易撞中同一批問題,封閉名單又睇唔到其他人交過咩,重複勞動就一路疊上去。

不過 curl 後來亦見到另一面。Stenberg 今年 5 月交代,幾款 AI 工具喺約八至十個月內帶動咗二百至三百項修正,當中約十多個經確認嘅漏洞獲編配 CVE;團隊亦繼續用 AI 協助 review pull request。只要有人睇得明工具輸出、驗證結果,再同維護者跟進,AI 一樣可以搵到有用嘅漏洞。 一鍵掃描完就整批提交,只會將運算成本變成其他人嘅人手成本。

用 AI review code,提交前要過人手閘

開發團隊可以照用 agent 掃 code,但每個發現都應該有指定工程師負責:先搜尋已知 issue 同修補紀錄,再喺乾淨環境重現,縮成最細測試案例,確認受影響版本、攻擊入口同安全影響,最後附上 log、crash dump 或可執行 PoC。重現失敗就留喺內部繼續查,唔好交一段模型推測叫外面嘅安全團隊代為驗證。Apple 今次加 quota,只係把呢套基本功變成入場門檻。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook