最重要的數字是 50:義大利安全新創公司 Bynario 用 ChatGPT 在三週內發現的 macOS 漏洞數量,其中一個提權漏洞可讓攻擊者完全控制一台 Mac,黑市估值高達 20 萬美元,且按蘋果最高檔獎勵可能價值 200 萬美元。這個關鍵漏洞當時無法提交,因為蘋果六月悄悄給計畫設了上限:研究者在安全入口網站中不能再持有無限量未結報告,觸及上限即觸發 30 天冷卻期,提高額度可以申請但非自動。《金融時報》最先報導了這項變化,MacRumors、Engadget 和 9to5Mac 跟進;Bynario 的案例讓它變得具體可讀。
原因與本編輯部在 Chrome 破紀錄的六月和微軟修補積壓中追蹤的是同一條曲線:AI 輔助分析如今發現真實漏洞的速度超過人類驗證的速度,而驗證是無法快速擴員的部分,因為區分真實漏洞利用與自信的幻覺需要資深工程師。Sophos 的 Rafe Pilling 用一句話概括了這種倒轉:漏洞懸賞計畫已經從發現漏洞變成了以機器速度驗證漏洞。蘋果同時處在這條曲線的兩邊,這是值得停留的細節。它最新的系統更新 iOS 26.6 修復了近 90 個漏洞,其中一些歸功於 Anthropic 的 Claude 和 OpenAI 的 Codex Security;蘋果還部署了自己的 AI 系統來分診湧入的報告,把合法漏洞和這些工具產生的 AI 廢料分開。
應該讓每一位計畫負責人警惕的失敗模式不是數量,而是阻斷:一個黑市價值不菲的嚴重漏洞因為配額攔住了一位不知道配額存在的合法研究者而未能上報。事件公開後,蘋果聯繫了 Bynario 並正在審核其提交,所以那個特定漏洞最終會到達安全團隊。面對同樣的洪流,GitHub 降低了對低危和中危漏洞的獎勵;Google 和微軟正在並行應對同樣的數量。但還沒有任何大型計畫回答根本問題:如何為驗證支付得起發現如今奔跑的速度。
對身處這個故事中的人,實用的註腳很清楚。如果你營運懸賞計畫,不公開的配額會恰好攔住你最想要的那份報告,所以申請提高額度的路徑必須顯眼,而不只是寫在文件裡。如果你用 AI 工具做研究,要預期每個大型計畫都會加上限和分診,並把這一點計入你的流程。對其他所有人:AI 在 Chrome 中發現 13 年舊漏洞的同一週,它也淹沒了世界上最慷慨的懸賞計畫。兩句話都是真的,而第二句是更新的新聞。
