TL;DR:
苹果的bug赏金计划被AI生成的漏洞报告(大部分是AI幻觉)淹没了,审核团队扛不住直接设了30天冷静期+数量上限。与此同时,Anthropic的Claude Mythos AI展现了恐怖挖洞能力,5天攻破苹果宣传为“史上最重大内存安全升级”的MIE防御。现在连苹果自己也在安全更新中感谢AI队友——但攻击者只需要找一个漏洞,防御者却要防所有漏洞,这攻防天平怕是回不来了。
AI的“两幅面孔”:假报告刷屏,真漏洞拆家
当AI开始批量扫代码提交漏洞报告时,苹果安全团队大概以为自己请来了外援,结果发现是来讨债的。2026年8月2日,苹果在产品安全门户上设置了漏洞提交数量上限和30天冷静期1。明眼人都知道:这是被AI报告的垃圾流量干趴下了。
自2016年推出bug赏金计划,2025年10月最高奖励提升到500万美元,苹果本想重赏之下必有勇夫,结果迎来了“AI勇夫”——业余选手用ChatGPT批量扫描、批量生成报告,其中夹杂大量AI幻觉式的虚假漏洞。安全团队从“挖漏洞”变成“给AI批改作业”,最后实在审不过来,只好“冷静”一下。
苹果不是唯一受害者。Google在3月已宣布不再接受AI生成的漏洞报告;Nextcloud在4月暂停赏金;GitHub在7月大幅削减公开赏金,仅限受邀研究员参与2。curl创始人吐槽:2026年头三周收到20份报告,0份真正漏洞。维护者被AI bug报告淹没,但这是“无效淹没”。
最强护盾成笑话?5天被AI“拿捏”
然而,就在大家以为AI在安全领域只能扮演“捣乱分子”时,真正的王炸来了。2025年9月,苹果随iPhone 17发布了“内存完整执行”(MIE),基于自研芯片与操作系统深度整合,耗时五年开发,苹果称之为“消费级操作系统内存安全史上最重大的一次升级”3。听起来固若金汤,对吧?
但2026年5月,安全公司Calif的3人团队,借助Anthropic的Claude Mythos Preview模型,仅用5天时间,就将两个macOS漏洞串联成完整的本地权限提升链,成功绕过了MIE,获得了root shell45。漏洞之严重,研究员不得不亲自驱车到苹果总部递交55页报告,生怕被其他AI报告淹没。
Claude Mythos Preview是Anthropic在2026年4月推出的前沿模型。官方表示,它已在各大主流操作系统和浏览器中自主发现数千个高危漏洞,包括存在27年的OpenBSD远程崩溃漏洞和一个16年未被发现的FFmpeg漏洞6。Anthropic却不敢公开发布这个模型,因为它“攻击性能力过强,公开会引发大灾难”,目前仅向40家合作伙伴开放API7。这操作,像极了养了一只猛兽只给少数人当保镖。
苹果与AI的“爱恨情仇”,以及更残酷的现实
或许是感受到了AI的压力,防御者也开始拥抱AI。2026年7月27日,苹果发布macOS Tahoe 26.6安全更新,一口气修复194个漏洞,并首次在安全修复中正式致谢AI——Anthropic的Claude、OpenAI的Codex Security、NVIDIA AI Red Team、Z.ai的GLM模型各获多个漏洞致谢89。(有意思的是,三周前苹果还在起诉OpenAI窃取商业机密。这“我告你,但我谢谢你”的剧情,属实精彩。)
但危机并未解除。苹果一贯严控发版节奏,现在却开始高频发版——从26.5到26.5.2再到26.6,数量不断刷新。这背后是安全团队判断:等到常规更新窗口再修复,风险已经不可接受。然而,高频发版本身会不会成为新变量?当AI将漏洞发现周期压缩到几天,按月更新节奏变成了漫长暴露期。更无奈的是攻防不对称:防御者要测试兼容性、协调发布、确保不宕机;攻击者只需要一个入口。
整个漏洞披露体系正在被AI重塑。据预测,2026年CVE登记量将达66000个,较原始预估高出46%2。下一个问题或许不是“AI能不能找到漏洞”,而是“修复速度能不能追上AI挖洞的速度”。苹果的冷静期也许只是开始,行业需要更冷静地思考:如何在这场AI驱动的攻防竞赛中,不被落下。
引用
-
Apple Security Bounty Evolved Blog · Apple Security Blog · 检索2026/8/4 ↩︎
-
Financial Times: AI-generated bugs overwhelm bug bounty programs · Financial Times · 检索2026/8/4 ↩︎ ↩︎
-
Memory Integrity Enforcement - Apple Security Blog · Apple Security Blog · 检索2026/8/4 ↩︎
-
Anthropic's Mythos Found Bugs in Apple's MacOS - WSJ · Wall Street Journal · 检索2026/8/4 ↩︎
-
Anthropic's Mythos is already finding security flaws in Apple software - Mashable · Mashable · 检索2026/8/4 ↩︎
-
【資安週報】Claude Mythos預覽版的自主漏洞發現能力,直逼頂尖人類駭客 - iThome · 羅正漢 · 2026/4/13 · https://www.ithome.com.tw/news/175026 ↩︎
-
自主挖出數千零日漏洞 Anthropic最強AI「Claude Mythos」亮相 - ETtoday · 吳立言 · 2026/4/8 · https://ai.ettoday.net/news/3145499 ↩︎
-
macOS Tahoe 26.6 security update - Apple Support · Apple Support · 检索2026/8/4 ↩︎
-
蘋果釋出重大安全更新,Claude、Codex 等 AI 工具成「抓漏」神隊友 - TechNews · TechNews編輯台 · 2026/7/31 · https://infosecu.technews.tw/2026/07/31/apple-security-update ↩︎