据9to5Mac报道,苹果公司已确认通过其内部安全门户提交漏洞报告的数量设置上限,研究人员一旦达到上限,需等待30天冷却期,或申请提高配额。苹果解释称,人工智能生成的漏洞报告数量激增,导致审核流程不堪重负。该报道认为,尽管这一问题是行业性的,但限制提交并非正确应对之策,尤其是在当前人工智能安全威胁加剧的时期。

报道提到,苹果于今年6月引入了这一上限和冷却期。安全研究人员表示,大型语言模型发现漏洞的速度和效率远超人类,审核团队难以跟上提交量。然而,设置上限可能会误伤正常的安全研究。例如,七人初创公司Bynario今年向苹果报告了5个漏洞,2025年报告了8个,其中一个已于11月被修复,但其后续提交仍被阻止。苹果目前正在审查Bynario的发现,其中包括一个可让攻击者完全控制Mac的权限提升漏洞链。

报道还用Coldcard黑客事件说明限制提交的潜在风险。今年7月底起,攻击者从数千个硬件钱包地址盗取了超过1.16亿美元的比特币。根因是一个2021年3月引入的固件漏洞,该漏洞导致设备在创建私钥时跳过硬件随机数生成器,改用安全性较弱的软件替代方案。这个漏洞潜伏多年未被发现。该报道认为,人工智能工具很可能在发现和利用这一漏洞中发挥了作用,并指出人工智能能够发现人类手动审查可能遗漏的多年旧逻辑漏洞。

报道批评说,攻击者没有提交上限,也没有30天冷却期,他们不会等待配额增加才继续探测系统。如果防御者限制人工智能辅助研究提交给安全团队的数量,而攻击者不受限制地使用人工智能辅助攻击,将造成严重的不对等。报道建议,人工智能生成的“垃圾”漏洞报告确实是运营问题,但解决分流问题应依靠更好的分流机制,而非减缓提交速度、误伤合法报告。科技公司需要改进自身的漏洞分流能力。