Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

蘋果限縮漏洞同時通報數 提高AI報告驗證門檻

蘋果相關圖片 / TokenPost.ai

蘋果(AAPL)限制單一資安研究員可同時提交的「弱點通報」件數。生成式AI讓研究人員能更快找出系統漏洞,蘋果因此把審核重心從通報數量,轉向「可重現性」與「驗證品質」。

根据金融時報(Financial Times)報導,義大利米蘭資安新創公司Bynario指出,自己正是被蘋果新規限制的對象。報導提到,Bynario利用OpenAI旗下的ChatGPT,在最新版macOS上,3週內找出超過50個潛在弱點。

Bynario執行長阿爾弗雷多·佩索利(Alfredo Pesoli)表示,其中一項是「權限提升」漏洞鏈,一旦被利用,攻擊者可完全掌控一台Mac裝置。他評估,這項弱點若流入犯罪市場,價值約落在10萬至20萬美元之間。不過,蘋果是否已正式認定這項尚未送出的弱點,目前未獲證實。

依蘋果的資安獎金計畫指引,一份「完整且可執行」的通報必須包含弱點說明、可運作的漏洞利用程式(exploit)或可信的概念驗證(PoC),以及重現步驟。即使弱點是透過AI工具找到,只要未經人工確實驗證,仍屬理論性弱點,不列入獎勵範圍。

針對反覆提交不合格通報的行為,蘋果也訂出處分機制。研究人員若一再送出理論性、或未經驗證的AI生成通報,蘋果可暫停受理其通報達180天。同一問題若違規超過兩次,將被永久排除在資安獎金計畫之外。

不過,蘋果並未全面排斥AI輔助找漏洞這件事。於6月29日發布的macOS Tahoe 26.5.2資安更新中,蘋果就把OpenAI Codex Security列為WebKit弱點CVE-2026-43716與CVE-2026-43707的發現者。包括蘋果在內的多家主要科技公司,其實都已在導入AI協助軟體資安檢測

Bynario也在2025年11月的技術文章中提到,公司自家AI系統曾在macOS的Model I/O元件中,找出CVE-2025-43377弱點。該漏洞源自處理glTF檔案時缺少邊界檢查,Bynario說明這項發現經過自動化分析與驗證程序。

macOS的權限提升漏洞與WebKit弱點,牽動使用加密貨幣錢包App、交易所網頁服務與金鑰管理工具用戶的資安環境。值得一提的是,蘋果於7月27日發布的macOS Tahoe 26.6資安文件中,也收錄了由Claude與Anthropic Research合作找出的弱點案例。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1