苹果公司近期对其漏洞赏金计划做出重大调整,在内部安全门户增设漏洞提交数量上限与30天冷静期机制。这一决策源于AI技术引发的安全研究生态剧变——大量业余开发者借助ChatGPT等工具批量扫描代码并提交报告,其中夹杂的AI幻觉式虚假漏洞导致审核团队不堪重负。
2025年10月,苹果将漏洞赏金池提升至500万美元,旨在激励全球安全专家挖掘深度威胁。但仅隔半年,AI生成的漏洞报告已形成"噪音海啸"。安全研究公司Calif的案例极具代表性:其三人团队仅用5天便通过Claude的Mythos Preview模型串联出绕过苹果"内存完整执行"(MIE)防御系统的攻击链,该技术曾被苹果誉为消费级操作系统内存安全领域的里程碑式突破。
这场攻防战揭示出AI对传统安全体系的双重冲击。一方面,攻击方效率呈指数级增长:Mythos Preview模型在封闭测试期间已自主发现数千个高危漏洞,其API仅向40家关键合作伙伴开放仍引发行业震动;另一方面,防御方陷入两难困境,Curl创始人2026年初收到的20份漏洞报告全数无效,Google、Nextcloud等科技巨头被迫暂停AI生成的漏洞接收渠道。
漏洞提交通道的拥堵已产生实质性安全风险。意大利初创公司Bynario使用ChatGPT在三周内发现50余个macOS漏洞,其中包含价值百万美元的远程控制漏洞,但提交时恰逢苹果封锁入口。更严峻的是,CVE登记量预计达66000个,较原始预测激增46%,其中AI生成的无效报告占比可能超过半数。
面对攻防失衡,苹果在2026年7月发布的macOS Tahoe 26.6更新中首次公开致谢AI工具。此次更新修复194个漏洞,Anthropic的Claude、OpenAI的Codex Security等团队共获得8个漏洞的署名致谢。值得注意的是,苹果三个月前仍在起诉OpenAI窃取商业机密,这种矛盾合作折射出安全领域的现实需求。
数据揭示出AI对安全更新节奏的深刻重塑:macOS Tahoe 26.5版本首次出现AI工具署名,26.5.2紧急补丁追加38个修复,26.6版本则刷新纪录达到155个修复。这种高频更新模式打破苹果传统发布周期,其安全团队认为等待常规更新窗口的风险已不可承受。但分阶段灰度发布机制与数十亿设备兼容性测试的刚性需求,仍使加速发版策略充满争议。
整个科技行业正在经历安全范式的转换。当AI将漏洞发现周期从数月压缩至数天,按月发布的安全补丁形成漫长的"暴露窗口"。GitHub削减公开赏金、设立VIP通道等措施,预示着漏洞经济正在向专业化、封闭化方向演变,这场由AI引发的安全革命远未到达终局。