Apple 限制 AI 漏洞報告:搵 bug 快咗,點解人手驗證反而追唔切
3C 產品

Apple 限制 AI 漏洞報告:搵 bug 快咗,點解人手驗證反而追唔切

圖片:via MacRumors — https://www.macrumors.com/2026/08/04/aple-bug-bounty-limits-ai/
TechLab 編輯部(譯)·

Claude 同 Codex 已獲署名,低質報告卻逼爆審核隊伍

Apple 要限制嘅係報告量

Financial Times 報道,Apple 已限制研究員同時開住嘅漏洞報告數量,超出配額後會有 30 日冷靜期,研究員亦可以申請提高上限。Apple 呢步幾易令人覺得係抗拒 AI 搵 bug,但實情似係審核能力追唔上候選漏洞嘅生成速度:模型幾分鐘可以列出一堆可疑程式碼,人手安全團隊就要逐份重現、判斷影響,再排修補次序。只要十份入面九份係誤報,餘下一份真漏洞都可能排喺長龍後面。

配額同暫停資格係兩套規則

呢度要分清楚兩件事。提交配額同 30 日冷靜期來自 FT 報道,Apple 公開指引就寫明另一套處理方法:研究員如果重複提交冇法重現、純理論,或者由 AI 發現但未經妥善驗證嘅報告,Apple 可以暫停處理佢嘅提交 180 日;超過兩次暫停紀錄,更可能永久移出懸賞計劃。換句話講,前者控制同一時間有幾多個案,後者處理長期交低質報告嘅帳戶,兩者唔應該撈埋講。

AI 話有 bug,只係研究起點

Apple 對完整報告嘅要求相當實際:要清楚交代見到咩行為、預期行為、邊項保安機制俾人繞過,同埋攻擊者最後取得咩控制權。研究員亦要附上可靠 PoC 或可運作 exploit,列出逐步重現方法;部分高額項目仲要取得 Apple 設定嘅 Target Flag,證明權限提升或程式控制真係發生過。模型指出一條可疑 code path,只係第一步,距離交到一份合資格報告仲差好遠,人手要建立環境、排除誤判、重現結果同收窄影響範圍。

BynarIO 個案正好撞中制度樽頸

FT 引述意大利資安公司 BynarIO,話佢哋用 ChatGPT 三星期內搵到超過 50 個潛在 macOS 漏洞。報道又指,BynarIO 喺 2025 年提交過八份報告,2026 年再交五份後碰到限制,當中一項聲稱涉及權限提升、可令攻擊者取得廣泛 Mac 存取權。不過漏洞技術細節、受影響版本同實際嚴重程度暫時未公開,Apple 已經聯絡 BynarIO,而家正審視相關提交,所以現階段唔適合自行推演攻擊方法或當成已確認漏洞。

Apple 自己亦接受 AI 搵到真漏洞

反差位喺 Apple 最新安全公告。iOS 26.6 同 iPadOS 26.6 嘅公告入面,WebKit 記憶體損毀漏洞 CVE-2026-64757 署名畀兩位研究員同 Anthropic Claude;額外鳴謝名單亦見到 Codex Security 協助 WebKit Canvas 研究,Claude 就獲列入 WebKit Storage 項目。呢啲紀錄證明 Apple 冇一刀切排斥 AI 輔助研究。模型搵到線索之後,如果有人驗證、整理證據,再交到開發團隊可以重現嘅材料,照樣有機會獲正式署名。

開 coding agent 做研究,證據要跟得上

對開發者同資安團隊而言,實用做法係將 AI 輸出當候選清單:先喺乾淨環境同最新受支援版本重現,再寫最小化、非破壞性 PoC,保存 crash log、sysdiagnose、版本資料同完整步驟。提交前亦要查重、確認攻擊前設,仲要搵熟悉相關元件嘅人逐項覆核。BynarIO 自己公開談 AI 漏洞研究時都強調,可靠觸發 kernel 漏洞仍然要持續推理同深入技術背景。AI 可以大幅加快搜尋,但 Apple 最後接收嘅始終係可驗證證據;交得快而證明唔到,只會消耗自己配額同研究信用。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook