Apple 出手打擊 AI 垃圾漏洞報告 資安賞金新規定曝光
|
Simon Chan
| 06-08-2026 08:04 |
在Google
追蹤《e-zone》
追蹤《e-zone》

Apple 近日因應 AI 生成內容氾濫,正式收緊 Security Bounty 資安賞金計劃的漏洞提交規則。外媒報道指,近月有大量由生成式 AI 批量寫成的低質量漏洞報告湧入,令 Apple 的審核團隊難以及時處理真正重要的安全問題,因此官方決定出手限制。
今次更新後,研究人員提交漏洞報告時,將需要提供更完整的人工驗證資料,包括可重現的 PoC(Proof of Concept)同詳細步驟。換言之,單靠 AI 自動生成、未經人工測試的內容,日後好可能直接被拒收。
AI 膽粗粗寫報告 Apple 要求真人驗證
據報 Apple 今次調整的重點,並唔係打擊真正的資安研究,而係針對愈來愈多「AI slop」式報告。這類提交往往內容似模似樣,但實際上漏洞根本不存在,或者屬於重複、無法驗證、甚至只係理論風險,結果只會拖慢審核流程。
因此,Apple 現在要求研究人員提交報告時,必須附上真人驗證的技術細節,確保漏洞真實存在,而且具備可重現性。對真正有能力發現零日漏洞的研究者來說,今次改動未必有影響;但對只靠 AI 洗版的人,就明顯冇咁著數。
收緊提交數量
除咗要求人工驗證,Apple 亦對研究人員可同時提交的漏洞報告數量設限,並加入 30 日冷卻期。意思係,如果研究者已經達到提交上限,就要等一段時間先可以再送新報告,或者先向官方申請提高額度。
Apple 強調,這項限制主要是為咗避免系統被大量 AI 生成的低質量報告塞爆,令真正值得處理的高風險漏洞被淹沒。若屬嚴重或高優先級問題,研究者仍然可以透過正式渠道申請額外提交配額。
資安界點睇?
資安業界近年已經開始感受到 AI 的雙面刃效應。一方面,AI 可以幫助研究員更快分析程式碼、找出潛在漏洞;另一方面,亦令大量「半成品報告」甚至完全錯誤的內容湧現,增加審核負擔。
Apple 今次出手,反映大型科技公司已經開始由「鼓勵提交」走向「提高門檻」,目的係確保資安賞金制度重新聚焦於真正有效的研究成果,而唔係被 AI 垃圾內容拖慢。
用家實際受影響唔大
對一般 iPhone、iPad 同 Mac 用家來說,今次改動未必會直接感受到,但長遠來講,若 Apple 能更快處理真正的高風險漏洞,對平台安全自然有幫助。對公司而言,重點是防止資源被無效報告消耗,從而騰出人手處理更重要的系統風險。
今次事件亦再次說明,AI 雖然可以提升效率,但如果缺乏人工把關,反而會製造更多噪音。對安全研究界而言,未來要靠 AI 幫手,但同時亦要守住「真人驗證」呢條底線。
重點整理
- Apple 收緊 Security Bounty 資安賞金計劃,打擊 AI 生成的低質量漏洞報告。
- 提交漏洞時需附上真人驗證的 PoC 同詳細步驟。
- 研究人員可同時提交的報告數量受限,並設 30 日冷卻期。
- 真正高風險漏洞仍可申請額外提交配額。
- 今次改動主要針對 AI 垃圾內容洗版,唔影響真正資安研究。
Source:MacRumors
【延伸閱讀】
