区块链文库报道:
苹果限制漏洞报告提交数量以应对AI生成的虚假漏洞
据媒体报道,苹果公司已限制研究人员一次性提交漏洞报告的数量,原因是其安全团队被大量由AI生成的、编造并不存在的漏洞的报告所淹没。这一限制已经让苹果失去一个真实漏洞。总部位于米兰的网络安全初创公司Bynario向媒体表示,他们利用OpenAI的ChatGPT在三周内发现了最新版macOS中的50多个漏洞,其中包括一个权限提升漏洞链——这类漏洞可使攻击者完全控制设备。Bynario无法提交该漏洞报告,因为苹果已拒绝接受进一步提交。该公司首席执行官Alfredo Pesoli估计,该漏洞在犯罪市场上的价值在10万至20万美元之间,并表示“维护者和厂商已被大量暴露的漏洞淹没”。苹果公司告诉媒体,目前已与该公司取得联系并正在审查其工作。
苹果于6月采取了行动,在其安全门户上增加了提交数量上限和30天的冷静期,研究人员需要申请更大的配额。每个疑似漏洞仍需人工确认,不过苹果正在内部使用AI对堆积的报告进行分类。苹果表示,已“近期调整了研究人员一次可开启的新报告数量”,并称研究人员可随时申请更高的限额。
同样的工具也在为苹果服务。据媒体报道,在上周的更新中,苹果致谢了Anthropic和OpenAI的软件帮助发现了漏洞,且修复数量约为正常周期的五倍。
AI生成的漏洞报告数量激增问题近几个月来日益严重。今年5月,安全公司Bugcrowd(其客户包括OpenAI)表示,3月份的三周内,通过其平台提交的报告数量增长了四倍以上,且大部分为虚假报告。HackerOne和Nextcloud在4月暂停了付费项目,Nextcloud表示,在找到过滤低质量报告的方法之前,“无论严重程度如何”都不会支付奖励。
这种激增是由可观的奖励驱动的。Meta、微软、苹果和Crypto.com在2025年共同支付了至少5800万美元的奖励,而苹果自身的最高赏金单次发现可达500万美元。
与此同时,大语言模型在发现漏洞方面越来越熟练。3月,Anthropic推出了Mythos——一款专注于网络安全的人工智能模型,最初仅限选定的科技公司、银行和研究人员在Project Glasswing下使用。Mozilla表示,在内部测试中,该模型发现了Firefox的271个漏洞。
5月,越南安全初创公司Calif表示,他们使用预览版构建了首个公开的macOS内核内存损坏漏洞利用程序,该程序能够绕过苹果去年9月宣布的、作为消费操作系统历史上最大内存安全升级的“内存完整性强制执行”防御机制。Calif于4月25日发现了这些漏洞,并在5月1日实现了可用的漏洞利用。他们没有提交报告,而是亲自将漏洞利用程序带到了苹果加州总部,称希望避免“在提交洪流中被淹没”,此前参与黑客竞赛Pwn2Own的参赛者就曾遭遇这种情况。三个月后,Bynario尝试使用该门户时已无法进入。
除了寻找威胁,AI还被用于加密货币领域的漏洞利用。冷钱包制造商Coinkite表示,AI很可能被用来发现其开源固件中一个存在五年未被发现的漏洞,该漏洞使攻击者从其硬件钱包中窃取了超过1亿美元。而就在两个月前,Zcash披露,研究人员Taylor Hornby与Claude Opus 4.8合作,在其Orchard隐藏池中找到了两行代码,这些代码允许在四年内无法检测地伪造ZEC——这促使该隐私币在上个月推出了Ironwood升级以解决该漏洞。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




