AI批量轟炸蘋果bug賞金計劃,審核團隊已下線
蘋果近期針對旗下廣受關注的漏洞獎勵計畫採取了全新的限制措施,這項變動在資安社群中引發熱烈討論。據了解,蘋果已在其內部安全研究入口網站上,針對漏洞提交行為設定了數量上限,並引入了長達三十天的冷靜期機制。這項政策的轉變,被視為蘋果應對當前人工智慧浪潮下,大量自動化工具與生成式AI所產生之浮濫申報問題的明確表態。回顧蘋果的漏洞獎勵計畫,其最早可追溯至二○一六年。該計畫最初的核心立意,是邀請全球各地的安全研究人員,協助發掘存在於蘋果軟體、硬體以及各項服務中的潛在安全弱點。
過去,這些由研究人員提交的漏洞報告,會經由蘋果內部的專業團隊進行人工審查,一旦確認漏洞真實存在且具有影響力,提交者便能獲得相對應的現金獎勵。這套機制在過去數年間,確實有效激勵了全球白帽駭客協助蘋果強化其生態系統的安全性。隨著時間推移,蘋果也不斷提高獎勵金額以吸引更多頂尖人才投入。特別是在二○二五年十月,蘋果對外宣布了該計畫的一次重大升級,將最高獎金一舉調升至五百萬美元,折合新台幣約一億五千萬元以上。這項高額獎金的設立,主要是為了獎勵那些能夠發現最嚴重、最複雜威脅的研究人員,例如能在不依賴使用者任何互動的情況下,完全攻破iPhone核心安全機制的漏洞。
這項舉措當時被視為蘋果展現其對產品安全高度重視的象徵。然而,近年來生成式人工智慧的迅速崛起,徹底改變了漏洞挖掘領域的遊戲規則。過往,尋找漏洞需要深厚的程式碼功底與專業知識,但現在,AI工具大幅降低了參與的技術門檻。大量缺乏專業訓練的業餘參與者,開始利用ChatGPT等生成式AI工具,對蘋果的程式碼進行大規模的自動化掃描,並批量產生漏洞報告。這些報告中,混雜了大量由AI「幻覺」所產生的虛假漏洞資訊,這些內容看似合理,實際上卻不存在於真實系統中,不僅缺乏實際攻擊價值,更難以被驗證。這種現象對蘋果的審核團隊造成了巨大的壓力。
面對如同洪水般湧入的漏洞報告,審核人員必須花費大量時間與精力,逐一過濾這些無效或虛假的內容,這不僅嚴重拖慢了真正有效漏洞的處理速度,也大幅消耗了團隊的有限資源。據了解,蘋果的審核團隊在應對這波AI轟炸的過程中,一度因不堪負荷而暫時下線,凸顯了問題的嚴重性。這也直接促使蘋果必須採取更為強硬的措施,來遏止這股歪風。因此,自八月二日起,蘋果正式在內部安全門戶上,對漏洞提交實施了新的規範。除了設定明確的提交數量上限外,更引入了三十天的冷靜期制度。這意味著,研究人員在提交一定數量的漏洞報告後,必須等待一個月才能再次提交。
這項機制的設計目的,在於強制要求提交者更審慎地評估其發現是否真實有效,而非盲目地將所有AI生成的結果全部丟給蘋果,期望能「亂槍打鳥」獲得獎金。進一步觀察,蘋果此次對AI轟炸的防禦動作,與其近年來在產品安全技術上的積極投入形成了鮮明對比。例如在二○二五年九月,蘋果在iPhone 17的發表會上,同步揭露了一項名為「記憶體完整執行」的先進安全功能。這項技術耗費了蘋果長達五年的研發時間,其核心是結合蘋果自研晶片的底層硬體能力,並與作業系統進行深度整合,旨在為裝置提供極致的記憶體安全防護。這顯示蘋果在面對日益複雜的威脅時,仍持續投入資源強化其最堅實的防線。
然而,諷刺的是,蘋果精心打造的這套被譽為最強的防禦系統,其周邊的漏洞獎勵計畫卻輕易地被新興的AI浪潮所擾亂。這也反映出一個殘酷的現實:在人工智慧時代,安全防護的戰場已經不僅限於程式碼本身,更延伸到了漏洞挖掘與回報的整個生態鏈。蘋果此次的應對措施,雖然是為了維護計畫的公平性與效率,但也可能對長期投入蘋果研究的正規資安人員造成影響,他們同樣需要遵守新的申報限制,這在社群中也引發了不同的聲音與討論。
Related
相關文章

一文看懂昇騰超節點:AI Infra已進入系統工程階段
(公眾號:zhidxcom) 作者 | 陳駿達 編輯 | 漠影 AI大模型競賽,正在進入新的量級。海外,十萬億參數的大模型已經逐步變成現實;國內,數萬億參數的大模型也在加速追趕。為了訓出真正的SOTA模型,算力集群從萬卡走向10萬卡已成為標配。 然而,一個尷尬的現實是:卡越堆越多,真正被利用起來的算力,卻沒有同步增長。華為的仿真數據顯示,在10萬卡集群中,卡間通信可能消耗了40%以上的訓練時間,算力利用率(MFU)往往不到30%。也就是說,大量昂貴的算力,並沒有真正用於計算。
AWS Strands Agents 團隊發布 Strands Harness:開源代理框架,Token 成本降低 28%,準確度相當
Many developers find that an agent idea works inside Claude Code or Codex, then struggles once they rebuild it with their own loop. The Strands Agents team at AWS is targeting that gap with Strands harness, a fully assembled, general-purpose agent harness.

OpenAI自曝6起事故:AI安全的第一份"審計報告"由誰簽字?
舒澤品牌手記2026.09.21 18:11 · 來自浙江全文4308字00:00 / 12:47當安全事件變成定期披露,AI公司就從"出了大事再解釋"轉向"持續被審計"。文 | 舒澤品牌手記9月16日,OpenAI在官網掛出6份模型異常行為報告。

Gemini"越獄"入侵三家企業:谷歌壓了兩個月,四巨頭栽在同一家35人公司手裡
AI唱反調2026.09.21 18:02 · 來自北京全文2381字四起事故連起來看,真正的主角已經不是某一家模型,而是整個行業的安全評測體系。文 | AI唱反調AI圈最魔幻的劇情出現了:OpenAI、Anthropic、Meta、谷歌,四巨頭的模型越獄事故,測試方是同一家公司。

Anew labs,“蒸餾”的行家
醫曜2026.09.21 18:00 · 來自北京全文2781字00:00 / 08:07首款自研藥AN5162,me-too了Dice/禮來。文 | 醫曜AI圈如今言必稱"蒸餾"。蒸餾現有知識,蒸餾競爭對手,蒸餾員工技能,無物不可蒸餾。醫藥圈很少說蒸餾。但這個行業有一個耳熟能詳、讓人稍微有點不屑、卻又必須面對的詞——me-too:copy對手的骨架,在對手專利之外尋求突破。copy得好,是me-better,甚至是me-best(Best-in-Class);copy失敗呢?那就me-worse嘍。

Anthropic與字節扎堆AI製藥,下一個Coding風口卡在了數據這道坎上
Anthropic一邊自建溼實驗室,用來測試自家模型指揮生物實驗的能力,一邊牽手諾和諾德、百時美施貴寶,並把Coefficient Bio收入囊中;字節跳動分拆出來的新生實驗室也完成了首輪融資。被寄予厚望的AI,當下主要作用在把新藥早期研發的輪子轉得更快——壓縮候選分子的搜索空間和實驗迭代時間,但真正燒錢又耗時的臨床試驗環節卻難同步縮短,早期命中率提上來,並不等於臨床成功率就跟著漲。