AI 垃圾内容阻塞 Apple Bug Bounty Program,掩盖了价值 20 万美元的 macOS 漏洞

生成式 AI 的激增正在网络安全领域开辟一个意想不到的新战场,低质量的自动化报告正使传统的漏洞披露流程不堪重负。最近,一个价值高达 20 万美元的重要 macOS 漏洞未能被报告,原因是 Apple 的 Bug Bounty 提交配额已被“AI 垃圾内容”耗尽。

“AI 垃圾内容”在网络安全领域的代价

随着大语言模型 (LLMs) 变得更加普及,一波“低投入”的安全研究浪潮随之而来。安全研究人员越来越多地利用 AI 大量产出漏洞报告,其中许多报告包含“幻觉”漏洞——即 AI 错误地识别了并不存在的安全缺陷的技术错误。

这种自动化、低质量数据的涌入迫使 Apple 采取严厉措施来保护其工程资源。为了应对这些噪音,Apple 目前正在限制研究人员可以提交的漏洞报告数量,并强制要求在两次提交之间进行为期 30 天的冷却期。虽然这些限制旨在维持流程效率,但它们也在生态系统中制造了危险的盲点。

被配额“噤声”的 20 万美元漏洞

意大利网络安全初创公司 Bynario 凸显了这一瓶颈在现实世界中的后果。该公司发现了一个关键的 macOS 漏洞,攻击者可以利用该漏洞获得对目标机器的完全控制权。尽管该漏洞非常严重,但由于其他研究人员已经达到了提交配额,Bynario 无法通过 Apple 的官方渠道进行报告。

Bynario 的 CEO Alfredo Pesoli 估计,这一特定漏洞的黑市价值在 10 万至 20 万美元之间。虽然在报告发出后 Apple 已与 Bynario 取得了联系,但该事件凸显了一个日益增长的系统性风险:当自动化噪音阻碍了高影响漏洞的报告时,整个用户群都将暴露在零日威胁之下。

向 AI 驱动防御的转变

与 AI 生成的噪音作斗争,正在推动大型科技公司改变漏洞管理的方式。在外部研究人员受限于提交上限的同时,Apple 正在加倍投入内部 AI 能力。该公司目前正利用 Anthropic 和 OpenAI 的模型,主动在其自身代码库中搜寻漏洞。

这一趋势表明 Bug Bounty 领域正在发生根本性的演变。正如 Sophos 的 Rafe Pilling 所指出的,Bug Bounty 项目的角色正在从发现漏洞转向“以机器的速度”验证漏洞。我们正在进入一个新时代,安全团队面临的主要挑战不再仅仅是寻找漏洞,而是如何区分真实的漏洞利用与生成式 AI 的高频幻觉。

核心要点

  • 系统性瓶颈: AI 生成的“幻觉”漏洞报告正迫使 Apple 等公司实施提交上限和冷却期,这可能会在无意中阻碍关键、高价值漏洞的报告。
  • 经济影响: 高严重性的漏洞(如 Bynario 发现的 macOS 漏洞)具有巨大的黑市估值(高达 20 万美元),这使得它们的延迟发现成为重大的财务和安全风险。
  • 发现的未来: 为了应对自动化外部威胁带来的噪音和速度,科技巨头正越来越多地转向内部、由 AI 驱动的漏洞搜寻(使用 OpenAI 和 Anthropic 的模型)。