苹果漏洞赏金计划:人工智能垃圾邮件控制的局限性

Η αναγκάστηκε να βάλει πλαφόν στις αναφορές ασφαλείας του bug bounty προγράμματός της επειδή πνίγεται από ψευδή ευρήματα που παράγουν εργαλεία τεχνητής νοημοσύνης. Εσύ, ως ερευνητής ή απλός παρατηρητής της κυβερνοασφάλειας, βλέπεις ένα σύστημα επιβράβευσης εκατομμυρίων να τρικλίζει εξαιτίας της αλόγιστης χρήσης LLMs.

文章摘要

  • 在人工智能出现大量错误发现(幻觉)之后,苹果公司对漏洞提交数量实施了严格的限制。
  • Η startup Bynario βρέθηκε μπλοκαρισμένη αφότου χρησιμοποίησε το ChatGPT για να εντοπίσει πάνω από 50 bugs στο .
  • 库比蒂诺现在也依赖于像其克劳德这样的人工智能模型。 人类的 弥补信息缺口,同时打击研究人员垃圾邮件。

人工智能因素

什么时候 金融时报 苹果公司公布了新的安全上限,由此可见,生成式逻辑模型(LLM)给科技巨头的安全部门带来了巨大的挑战。任何“业余”研究人员现在都可以将一段代码输入聊天机器人,然后收到数十份理论上的漏洞报告。根据已公开的数据,这些报告绝大多数都是根本不存在的漏洞,或是算法凭空捏造出来的。

结果如何?苹果的安全团队把时间都花在了过滤噪音上,而不是真正调查那些威胁数百万用户的漏洞。TechNoid 此前曾报道过…… 自动化黑客工具但是,从剧本到LLM幻觉的转变彻底改变了游戏规则。

拜纳里奥案

网络安全初创公司 Bynario 的经历清楚地表明了问题的严重性。该公司利用 ChatGPT 在短短三周内就发现了 macOS 中的 50 多个漏洞。其中一个漏洞是严重的权限提升漏洞,攻击者可以利用该漏洞完全控制任何 Mac 电脑。

然而,Bynario 发现自己陷入了绝境。由于 2025 年和 2026 年分别只能向苹果提交八份和五份报告,系统禁止了它的提交。尽管它发现了一个真正危险的后门,但由于提交池中充斥着其他公司提交的低质量自动化报告,它面临着被排除在审查流程之外的风险。苹果公司已经开始审查这些提交的报告,但这一事件证明,当前的评估模型存在“缺陷”。

苹果的困境

颇具讽刺意味的是,苹果公司一方面用人工智能的武器对抗人工智能,另一方面却也成为了人工智能的受害者。该公司拥有业内最慷慨的漏洞赏金计划之一,对实际漏洞利用链提供高达 2 万美元的奖励,加上额外奖金,总奖励可超过 5 万美元。

但与此同时,苹果公司自身也使用像 Codex 这样的工具。 OpenAI 为了识别和修复漏洞,苹果甚至在像 iOS 26.6 这样的单次更新中修复了近 90 个漏洞。问题不在于技术本身,而在于苹果主要依赖人工来审查外部收到的报告,这造成了巨大的生产力瓶颈。

TechNoid 的观点

Εμείς στο TechNoid θεωρούμε ότι το πλαφόν της Apple δεν είναι παρά μια προσωρινή ασφαλιστική δικλείδα και όχι λύση. Η απαγόρευση ή ο περιορισμός των υποβολών τιμωρεί τελικά τους σοβαρούς ερευνητές που χρησιμοποιούν έξυπνα εργαλεία για να κάνουν τη δουλειά τους ταχύτερα, ενώ αφήνει ανοιχτή την κερκόπορτα για τους κακόβουλους hackers που δεν νοιάζονται για τα bounties και θα εκμεταλλευτούν τα κενά στο σκοτάδι. Αν η Apple θέλει να προστατέψει το οικοσύστημά της, οφείλει να επενδύσει σε αυτοματοποιημένα συστήματα φιλτραρίσματος AI που θα ξεχωρίζουν τα πραγματικά exploits από τις «παραισθήσεις» των chatbots, αντί να βάζει κόφτες στους ανθρώπους.

关于苹果漏洞赏金计划和人工智能幻觉的常见问题

为什么苹果公司限制了漏洞赏金报告的数量?

由于大量研究人员使用人工智能工具生成虚假报告和低质量数据,苹果公司不堪重负,因此限制了提交数量。

安全报告中的人工智能幻觉是什么?

这些案例中,语言模型(LLM)会“捏造”代码中不存在的错误或漏洞,从而误导未经事先检查就提交代码的研究人员。

哪家公司曾面临苹果公司产能上限的问题?

网络安全初创公司 Bynario 在使用 ChatGPT 识别出 macOS 中的 50 多个漏洞后,发现自己受到了阻碍,无法提交其关键报告。

苹果漏洞赏金计划的奖励是多少?

复杂的漏洞利用可获得高达 2 万美元的奖励,加上额外奖金,奖励总额可超过 5 万美元。

苹果公司是否在其安全系统中使用人工智能?

Ναι, η Apple αξιοποιεί εργαλεία όπως το Claude της Anthropic και το Codex Security της OpenAI για να εντοπίζει και να διορθώνει κενά ασφαλείας στα λειτουργικά της συστήματα.

研究人员可以申请提高论文提交次数限制吗?

是的,研究人员可以请求提高阈值,这样苹果的安全团队就不会错过关键的现有漏洞。

这项措施会对个体研究人员产生什么影响?

这会严重阻碍依赖自动化的独立研究人员和小型创业公司,因为他们可能会失去报告关键错误的权利。

编辑部
编辑部https://technoid.gr
Technoid.gr 的编辑团队由经验丰富的记者和科技爱好者组成,他们在专业媒体领域拥有多年从业经验。秉持真实性和客观分析的原则,新闻编辑室致力于传递全球发展的脉搏,从最新的电子产品到正在改变世界的革命性创新,无所不包。

相关文章

留下回复

请发表您的评论!
请在此处输入您的姓名