苹果限制漏洞报告提交数量

苹果已限制单个安全研究员同时提交漏洞报告的数量,因其安全团队收到大量AI生成的漏洞报告,其中多数并不包含真实缺陷。

事件要点

  • 限制原因:AI生成的无效报告泛滥,挤占安全团队审查资源

  • 应对措施:研究员可随时申请更高配额,苹果内部也引入AI辅助分类

  • 受影响案例:米兰安全公司Bynario用ChatGPT在macOS中挖出50多个漏洞,其中包含一条可完全控制Mac设备的提权链,但因提交被拒无法上报


漏洞价值与背景

Bynario CEO Alfredo Pesoli估计该漏洞在犯罪市场上价值10-20万美元。苹果已联系该公司并审核其工作。

苹果6月在其安全门户增加提交上限和30天冷却期。近期安全更新中,苹果列出了借助Anthropic和OpenAI软件发现的漏洞,修复数量约为常规周期的5倍。