苹果设AI漏洞30天冷却 Bynario 50漏洞被卡

时间:2026年8月2日 地点:美国加州库比蒂诺 / 意大利米兰 人物:苹果公司、意大利网络安全初创Bynario联合创始人兼首席执行官阿尔弗雷多·佩索利(Alfredo Pesoli)、Sophos威胁情报总监拉夫·皮林(Rafe Pilling) 事件详情:苹果公司8月2日向《金融时报》证实,已限制安全研究人员向其内部安全团队提交潜在软件漏洞的数量,原因是越来越多人借助AI模型寻找安全风险,导致公司收到海量低质量"AI垃圾"(AI slop)报告,部分报告因"AI幻觉"错误识别了根本不存在的安全风险。今年6月苹果已调整漏洞提交流程,在内部安全门户中加入提交数量上限并设置30天冷却期,研究人员如需提高配额须另行申请,每份报告仍需人工审核,苹果同时也在用AI辅助分流激增的报告。意大利网络安全初创公司Bynario披露,他们仅用三周时间借助OpenAI的ChatGPT在最新版macOS中发现50多个漏洞,其中包括可让攻击者获得系统完全控制权的权限提升漏洞利用链,但因苹果新规限制,该团队一度无法及时上报。Bynario联合创始人兼CEO阿尔弗雷多·佩索利表示:"整个行业正处于一个非常困难的时期。维护者和软件厂商已经被数量庞大的漏洞报告淹没了。"苹果回应称已与Bynario取得联系并审核其漏洞。本周苹果在各大操作系统安全更新中首次公开感谢Anthropic与OpenAI的AI工具协助发现多项安全漏洞,更新中的修复数量约为以往发布周期的5倍。 背景:生成式AI正在重塑网络安全攻防格局,一方面降低专业门槛让更多业余研究者能够批量挖掘真实漏洞,另一方面也催生出大量由AI幻觉生成的低质量报告,导致厂商审核通道被堵塞。安全公司Sophos威胁情报总监拉夫·皮林指出,漏洞奖励计划如今面临的挑战已经从"寻找漏洞"转变为如何以机器速度完成漏洞验证、优先级排序以及响应处理。Bynario是一家成立于2025年的米兰初创公司,仅7名员工,4位联合创始人此前曾供职于意大利监控软件公司Hacking Team;2025年Bynario向苹果报告8个漏洞,1个已于去年11月修复,今年又成功提交5个后提交请求被拒。 影响: - 漏洞奖励计划治理逻辑被迫重写:苹果设置提交上限与30天冷却期,可能成为其他大型软件厂商跟进的模板,业余AI猎人批量报告路径收窄 - AI正成为攻防双向引擎:苹果本周首次公开致谢Anthropic与OpenAI的AI工具协助挖掘漏洞,系统更新修复量约为以往5倍,证明AI挖洞速度已大幅超过传统人工 - 安全行业洗牌加剧:Bynario等小团队借助ChatGPT 3周挖出50多个漏洞,包括可致系统失守的权限提升链,黑产工具售价10万至20万美元,安全攻防进入"机器速度"对抗阶段 - 验证机制成为新瓶颈:厂商既要应对AI垃圾报告冲击,又必须用AI辅助验证和分流,传统人工审核流程面临重构压力 总结:苹果针对"AI slop"漏洞报告设置30天冷却期和提交上限,是AI大规模介入安全研究后业界首个有代表性的反制动作,但这并未否定AI的价值:本周苹果系统更新中致谢Anthropic、OpenAI的工具,修复数量飙至以往5倍,恰恰印证AI在真正发现漏洞层面的爆发力。短期看,业余AI猎人批量提交通道收窄,专业研究团队可通过申请提高配额;长期看,整个漏洞奖励体系需要重构验证与优先级排序能力,以"机器速度"对抗"机器速度",让真正能致系统失守的权限提升漏洞不再被淹没在AI幻觉报告之中。 参考来源: - https://www.ft.com/content/4532122d-90f2-4433-9df6-ca99d8a141d2 - https://www.ithome.com/0/984/722.htm - https://news.qq.com/rain/a/20260802A089ST00 - https://news.qq.com/rain/a/20260802A08AJD00 - https://finance.sina.cn/tech/2026-08-02/detail-inikxfmh9699402.d.html - https://m.sohu.com/a/1057864440_362225 - https://mparticle.uc.cn/article_org.html