载入中… | 今日精选 · 实时更新
每日精选全球 AI 与科技资讯
编辑部 · 北京时间 每日 08:00 更新
首页

AI 垃圾报告让苹果 Bug 赏金计划“宕机”,审核团队被迫下线

· · 阅读 5 分钟

苹果的漏洞赏金计划正遭遇前所未有的“AI 攻击”——大量由人工智能自动生成的虚假漏洞报告涌入,导致审核团队无法正常处理,最终不得不暂时关闭提交通道。这一事件揭示了 AI 滥用对安全生态的破坏性,也给所有依赖众包安全测试的企业敲响警钟。

事件背景:AI 批量生成假漏洞,苹果审核不堪重负

据知情人士透露,近期苹果安全赏金平台(security.apple.com)收到海量“漏洞报告”,其数量远超正常水平。这些报告并非来自真实的安全研究人员,而是由攻击者利用 AI 模型自动生成。内容看似专业,实则全是无意义的重复或错误信息,目的就是消耗审核资源,让真正的漏洞报告淹没在垃圾中。

AI 模仿人类研究者的写作风格:AI 生成的报告不仅包含技术术语,甚至附上了伪造的复现步骤和截图,乍一看与真实漏洞报告无异。苹果的审核团队需要逐一验证,但面对海量垃圾,效率急剧下降。
大规模自动化提交:攻击者使用脚本,通过 API 接口或浏览器自动化工具,以每小时数千次的速度提交报告。部分报告甚至故意包含真实漏洞的片段,进一步增加审核难度。
奖赏机制被滥用:苹果的漏洞赏金计划最高可提供 100 万美元奖励,这吸引了大量投机者。AI 让制造虚假报告的成本几乎为零,而一旦被误判为有效,可能骗取奖金。

审核团队被迫下线,苹果紧急调整策略

面对持续数日的“垃圾轰炸”,苹果安全团队做出了罕见的决定:暂时关闭漏洞赏金计划的提交入口,并下线负责审核的工作人员。官方公告称,此举是为了“评估系统完整性并改进验证流程”。目前,安全研究人员无法通过常规渠道提交新漏洞,已有计划提交的漏洞也被迫延后。

审核团队暂停工作:苹果内部通知相关工程师暂停所有漏洞审核,集中精力清理垃圾报告并重建过滤机制。这导致一批真实漏洞的发现者无法及时获得反馈,奖励发放也被冻结。
临时解决方案:苹果计划引入更严格的验证机制,例如要求提交者提供身份证明、绑定注册设备,或通过 CAPTCHA 等人类验证手段。但长期来看,需要依靠 AI 对抗 AI——训练专门的模型来识别 AI 生成的假报告。
行业影响:其他科技公司如 Google、Microsoft 也可能面临类似威胁。事实上,Google 的漏洞赏金计划早已遭遇过自动化攻击,但 AI 生成内容的逼真度让这一问题恶化。

行业意义:AI 滥用正在摧毁安全众包生态

此次事件不仅是一次技术对抗,更揭示了 AI 在安全领域的双刃剑效应。一方面,安全研究人员利用 AI 辅助分析代码、生成测试用例,大幅提升效率;另一方面,攻击者利用同样的技术制造垃圾,让漏洞赏金计划陷入“验证疲劳”。

安全众包模式面临信任危机:漏洞赏金计划的核心是信任——平台相信提交者会提供真实有效的信息。当 AI 可以低成本伪造大量报告时,信任基础被破坏。平台不得不增加验证成本,最终可能降低奖励金额或提高准入门槛,伤害真正的研究者。
防御成本快速上升:苹果需要投入更多资源开发 AI 检测系统,同时人工审核团队的工作压力剧增。这可能导致漏洞发现到修复的周期延长,用户安全反而受损。
监管与法律的新挑战:目前对利用 AI 提交虚假漏洞报告的行为缺乏明确法律界定。如果开发者因此被误判,甚至可能面临法律风险。行业需要建立标准,区分“恶意滥用 AI”和“正常研究使用”。

苹果的应对措施可能成为行业标杆。如果它能成功开发出高效的 AI 垃圾报告过滤器,其他公司会迅速跟进。但短期内,研究人员和平台都必须接受一个现实:AI 时代的漏洞众包,不再只是人与人的较量,而是算法与算法的博弈。