蘋果限制漏洞回報 人工智能假漏洞湧現

蘋果限制漏洞回報 人工智能假漏洞湧現

蘋果公司近日宣布限制其漏洞賞金計劃的提交數量,原因是收到大量由人工智能生成的虛假漏洞報告。

蘋果表示,其漏洞審查系統正面臨大量業餘漏洞獵人使用人工智能尋找漏洞而產生的低質素提交,部分個案中根本不存在實際漏洞,真實的漏洞報告被淹沒其中。網絡安全初創企業Bynario使用ChatGPT在三星期內找到超過50個macOS(蘋果電腦作業系統)漏洞,其中一個權限提升漏洞(可讓攻擊者獲得更高系統權限)可讓攻擊者完全控制Mac,但因蘋果限制提交數量而無法上報。Bynario在2025年向蘋果提交八份報告,2026年再提交五份後便受到限制。

Bynario創辦人在接受科技媒體訪問時表示,這是行業的「非常困難時期」,因為企業正被「大量漏洞」淹沒。蘋果其後已與Bynario聯絡,並正審查該公司的提交。雖然蘋果現時限制研究人員可提交的開放報告數量,但研究人員可要求提高上限,確保蘋果安全團隊不會錯過關鍵漏洞。

人工智能之所以令蘋果不堪重負,是因為蘋果主要依靠人手審查報告,但蘋果亦已轉用人工智能處理提交。人工智能同時協助蘋果發現大量漏洞,蘋果最近的iOS 26.6更新修復近90個安全漏洞,部分功勞歸於Anthropic的Claude及OpenAI的Codex Security。蘋果漏洞賞金計劃為真實世界攻擊的漏洞鏈(一系列串聯使用的漏洞)提供高達200萬美元(約1,560萬港元)獎勵,加上獎金可超過500萬美元(約3,900萬港元)。

留言