← 返回 Claude AI IP 检测

苹果给漏洞报告"限流":AI 批量刷洞,把审核队列刷崩了

Claude 资讯 · 2026-08-03 · Net.Coffee

提交上限加 30 天冷却期,6 月就已悄悄生效;另一边,苹果自己也在用 Anthropic 和 OpenAI 的模型审自家代码。

一句话:苹果承认从今年 6 月起给安全漏洞报告加了"提交上限 + 30 天冷却期",起因是 AI 批量生成的低质量漏洞报告把审核队列冲垮了;而同一周苹果自己的系统安全更新,又致谢了 Anthropic 和 OpenAI 的工具协助找洞。

漏洞赏金这套机制跑了十几年,一直靠一个没人明说的前提:写一份像样的漏洞报告是有成本的。你得读代码、搭环境、复现、写 PoC,这个成本天然过滤掉了绝大部分噪音。大模型把它按到了地板上——现在技术功底一般的人,也能让模型批量吐出格式规范、术语齐全、看起来非常专业的漏洞描述,唯独可能是错的。而判断它对不对,仍然需要一个活人把它读完。

苹果具体改了什么

所以这不是"不欢迎漏洞报告",而是把稀缺的人工审核资源,从"谁提交得多"重新分配回"谁提交得准"。

被卡住的那家公司

意大利安全初创公司 Bynario 是这轮限流里最显眼的样本。据外媒报道,该公司用自家 AI 平台在三周内于最新版 macOS 上报出 50 多个漏洞,其中包括一条据称可让攻击者完全控制电脑的提权利用链。等它再想提交下一个提权漏洞时,撞上了配额。苹果方面表示已与这家公司取得联系,正在审核其提交内容。

这个案例的尴尬之处在于:AI 辅助挖洞并不全是噪音,里面确实混着真东西。但真假混在一起、数量又大,接收方就必须先解决"怎么排队",才谈得上"怎么修"。限流挡掉的不只是垃圾,也可能包括那条真的提权链——这是苹果眼下没法两全的地方。

另一边:苹果自己也在用 AI 查代码

更值得注意的是同一篇报道的后半段。苹果表示本周发布的系统安全更新,修复数量约为以往的五倍,并在致谢名单里点了 AnthropicOpenAI 的工具,称其协助发现了漏洞。

这件事的完整形状于是变成:同一批模型,在外面制造洪水,在里面加固堤坝。差别不在模型强弱,而在流程——公司内部跑模型,输出直接落进自家代码库,自带复现环境和回归测试,真假当场就能判;外部提交则要靠人工逐条读,这一环没法并行扩容。赏金机制原本靠"写报告很累"天然限流,限速器没了,苹果只能手动补一个回去。

对使用者的一点延伸

这条新闻离普通用户有点远,但它指向一个越来越常见的用法:代码审计、安全分析这类活儿,正在从"偶尔问一句模型"变成"挂着模型连跑几小时"。长任务最怕的就是断——跑到一半掉线、被要求重新验证,前面积累的上下文基本就白烧了。而在国内用这类工具,掉链子的原因十有八九不在模型侧,而是出口 IP 的信誉、时区与 IP 归属地对不上,或者 IPv6 绕过代理直连。日常聊天时这些问题一点感觉都没有,一挂长任务才集中爆发,开工前用 Claude AI IP 检测 过一遍是笔划算买卖;至于超时、重试这些参数怎么配,Claude Code 稳定使用指南 里有现成的。