隨著生成式AI 與大型語言模型(LLM)的普及,尋找軟體漏洞的門檻大幅降低,但這也為各大科技巨頭的資安 團隊帶來了意想不到的副作用。為了應對排山倒海而來的「AI 垃圾 通報」 (AI slop),蘋果 稍早證實,已經針對其著名的漏洞獎勵計畫 (Bug Bounty Program)實施更嚴格的提交限制。
AI產生的「資安幻覺」癱瘓人工審查
根據金融時報報導,蘋果內部資安審查團隊正面臨史無前例的壓力。雖然AI工具確實能協助資安研究人員自動掃描程式碼中的問題,但也讓許多業餘漏洞獵人利用AI大量生成看似專業、實則充滿技術破綻,或是根本不存在的「幻覺」 (Hallucination)漏洞報告。
由於每一份通報最終都需要由人類資安專家親自驗證,這些排山倒海的低品質「AI垃圾報告」嚴重癱瘓蘋果的審查流程,甚至可能讓真正具備高風險的漏洞通報被淹沒在茫茫信海中。
設下「次數上限 」與「30天冷靜期」
為了遏止這種亂象,蘋果自今年6月起,已經在其內部資安通報入口網站悄悄增加新規定:對單一研究人員設定「開啟通報數量的上限」,一旦觸及上限,帳號 將進入長達「30天的冷靜期」 (cool-off period)無法再提交新報告。
蘋果對此表示,若研究人員確信自己發現極具威脅的重大漏洞,隨時可以提出特殊申請來提高通報額度,以確保關鍵報告能順利送達安全團隊。
誤傷無辜?義大利新創的高價值漏洞遭拒於門外
不過,這項新限制也帶來「誤傷無辜」的副作用。一家名為Bynario的義大利資安新創公司,日前利用以ChatGPT為基礎開發的平台,在短短三週內找出超過50個macOS平台潛在漏洞。
然而,當Bynario準備通報一個極具危險性、能讓攻擊者取得Mac系統最高權限 (在黑市價值估計高達10萬至20萬美元)的真實漏洞時,卻因為已經達到通報上限而遭蘋果系統阻擋。所幸,在媒體曝光此事後,蘋果已經主動聯繫該公司,並且著手修復該漏洞。
筆者觀點
「用魔法對付魔法」,似乎是當前資安界的無奈寫照。不僅是蘋果,包含Google與GitHub在今年也都陸續整頓自家的漏洞獎勵機制,試圖將資源集中在那些AI無法輕易察覺的複雜邏輯漏洞上。
有趣的是,蘋果自己在加速修復這些漏洞時,實際上也大量依賴OpenAI與Anthropic的AI模型協助揪出系統缺陷。這場由AI掀起的「矛與盾」攻防戰,顯然才剛拉開序幕。
《原文刊登於合作媒體mashdigi,聯合新聞網獲授權轉載。》
訂閱《科技玩家》YouTube頻道!
💡 追新聞》》在Google News按下追蹤,科技玩家好文不漏接!
📢 Galaxy Z Fold8 Ultra開箱!摺痕退散、多工效能 同時爽玩Pokemon GO、Pikmin Bloom
📢Sony 1000X THE COLLEXION耳機開箱!工地實測降噪效果 空間音訊秒置身電影院
📢電商平台買「全新庫存機」踩雷!電池循環44次還帶維修紀錄 網揭無良賣家手法
📢 Apple Pay、信用卡搭北捷「只扣1元」是沒刷到嗎?官方曝扣款規則秒懂
📢國家級「行動斷網」演習完整指引!NCC揭3重點:勿用手機處理重要工作
📢 LINE免費貼圖4款!「蛤」字必下載爽用半年、熊大兔兔動態圖超Q

討論區