一句话看懂:苹果漏洞赏金计划被大量AI生成的低质量报告淹没,不得不限制安全研究员提交漏洞;意大利一家初创公司因此无法上报一个真实存在的macOS高危漏洞,该漏洞在黑市估值最高20万美元。
事件核心:发生了什么
据《金融时报》报道,苹果正在限制安全研究员提交漏洞报告的数量,原因是AI生成的、包含大量幻觉漏洞的低质量报告堵塞了审核流程。这类“AI注水报告”消耗了苹果安全团队大量精力,导致真实漏洞反而无法进入处理队列。
意大利安全初创公司Bynario就撞上了这道墙。该公司使用ChatGPT辅助分析,发现了一个可让攻击者完全控制macOS设备的严重漏洞,但尝试提交时发现苹果已经停止接收新报告。Bynario CEO Alfredo Pesoli估算,这个漏洞在黑市上的价值在10万到20万美元之间。目前苹果已主动联系Bynario,但漏洞的具体处理状态尚未公开。
矛盾的是,苹果自己正在使用Anthropic和OpenAI的AI模型进行漏洞挖掘,最近一次更新包含的修复数量是常规版本的5倍。一边是AI生成的垃圾报告堵塞外部提交通道,一边是苹果用AI大幅提升内部发现效率,漏洞报告生态正在出现明显的结构性变化。
为什么重要
这件事暴露了AI在网络安全领域的双面性:它既降低了漏洞挖掘的入行门槛,也催生了大量“看起来合理、实际不成立”的幻觉报告。漏洞赏金计划原本靠“广撒网”收集外部研究者的发现,但现在审核成本被AI垃圾报告推高,苹果不得不收缩入口。
更值得关注的是角色反转——赏金计划的价值正在从“发现漏洞”变成“验证漏洞”。安全公司Sophos的Rafe Pilling对《金融时报》表示,赏金计划正在被要求“以机器速度”处理验证工作。如果科技巨头逐步用内部AI取代外部白帽黑客,传统漏洞赏金模式是否还能长期存续,会成为一个真正的行业问题。
对Bynario这样的中小安全公司来说,这个案例也说明:即便你找到了真实漏洞,也可能因为“垃圾邮件挤占邮箱”而无法送达。漏洞发现能力之外,报告通道的可及性成了新的瓶颈。
对用户/开发者/创作者的影响
对macOS用户,这意味着某些真实存在的安全漏洞可能无法及时进入苹果的修复流程,存在被黑市买家或攻击者抢先利用的风险。在Bynario漏洞被确认修复之前,用户的系统安全仍处于不确定状态。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对独立安全研究者和白帽黑客,风险更直接:如果你依赖AI工具辅助挖洞,必须对结果进行严格验证,否则你提交的报告本身就可能是噪音的一部分。而一旦提交通道被限制,真实漏洞的变现路径也会被切断。AI可以帮你更快找到线索,但目前来看,人类审核和判断的价值反而更高了。
值得关注的后续
一是Bynario发现的macOS漏洞是否会被苹果正式确认、修复,以及Bynario最终能否拿到漏洞赏金,这将检验苹果处理“被事件波及的真实漏洞”的态度。
二是苹果是否会调整赏金计划的提交规则,例如引入AI预筛机制来过滤垃圾报告,或者对报告格式、验证证据提出更高要求,这会影响整个行业的安全研究协作方式。
三是其他科技公司是否会跟进苹果的策略——减少对外部赏金的依赖,转向内部AI漏洞挖掘。如果“AI找洞+AI审核”成为主流,独立安全研究者的生存空间将被进一步压缩。


