AI写的漏洞报告太多,苹果开始给提交量设限
苹果对Feedback Assistant的漏洞提交设置数量上限并附加30天冷静期,理由是AI辅助生成的报告泛滥。
具体改了什么
苹果开始对漏洞披露限流。据8月2日的报道,公司已对个人通过Feedback Assistant提交漏洞报告的数量设置上限,触顶后附加30天冷静期;有既往记录的研究者可申请更高配额。
苹果给出的理由是量:大批AI辅助生成的提交,表面看技术上说得通,但经不起人工核验。问题在于,一份听起来合理的报告不经人工审阅就无法排除,于是每一份无效提交都要消耗与真实零日同等稀缺的安全工程注意力,而两者的比例正在急剧恶化。
这道闸门与苹果同期扩大招募研究者的努力形成了微妙对照。去年11月,公司把零点击利用链的最高赏金提高到200万美元,叠加奖励后单笔可超过500万美元;苹果称项目启动以来已向800多名研究者支付超过3500万美元。
并非首例
苹果是跟随者而非开创者。curl项目和Internet Bug Bounty此前就已加设过滤机制,维护者抱怨大量时间被用于反驳机器生成的报告。新的地方在于量级:这是首次有苹果体量的厂商正式对AI辅助披露限流,把开源维护者的抱怨变成了行业惯例。
此举的背景是另一组数据:AI发现的漏洞数量庞大,但真正被利用的极少。安全公司VulnCheck对2026年上半年的分析显示,有1061个漏洞可追溯到AI辅助发现,其中仅14个存在确证的被利用记录。
为什么重要
漏洞赏金是少数几个让AI生成内容直面严苛对抗式质量门槛的场景,而这道门槛正在变形。如果最大的项目以限制提交者和提交频次来应对,协同披露的经济学就会向成熟研究者倾斜,而远离赏金项目原本想招募的长尾人群——偏偏此时自主安全智能体让批量提交变得毫无成本。代码评审、应用商店和社交信息流里早已出现的动态,如今抵达了漏洞管道:瓶颈不再是发现问题,而是能否负担把它们读完。