← 返回 GPT / Codex IP 检测

苹果给漏洞赏金装了个限速器:AI 三周刷出 50 多个 macOS 漏洞

GPT 资讯 · 2026-08-03 · Net.Coffee

提交上限加 30 天冷却期,6 月起就已生效;有意思的是,同一周苹果自己的安全更新也在致谢 OpenAI 的工具。

一句话:苹果给漏洞赏金加了提交上限和 30 天冷却期,导火索是一家意大利公司用 AI 平台三周提交了 50 多个 macOS 漏洞;而同一批公告里,苹果又致谢了 OpenAI 和 Anthropic 的工具帮自己找洞。

先看数字

Bynario 后来想再报一个提权漏洞,被配额挡住了。苹果的说法是已经联系这家公司并在审核其提交,同时留了口子——有实力的研究者可以单独申请更高配额。

这不是"AI 写的报告都是垃圾"

舆论里最省事的解读是"AI 刷屏、苹果被烦到了"。但把两头信息放一起看,事情要拧巴得多:同一周里,AI 既是被限流的噪音源,也是苹果修复效率翻五倍的功臣。

差别不在模型,在流程。公司内部跑模型,输出直接进自家代码库,自带复现环境和回归测试,真假当场能判;外部提交则要人工逐条读、逐条判断,这一环没法并行扩容——多招十个审核员的速度,追不上一台机器批量生成报告的速度。说白了,赏金机制原本靠"写报告很累"这件事天然限流,现在这个限速器没了,苹果只能手动补一个回去。

被顺带验证的是代理型工具

抛开限流这层争议,Bynario 的做法本身值得看一眼:把模型接上完整的读码、编译、调试链路,让它自己一轮轮跑下去,三周产出 50 多份报告。这正是过去半年 Codex 这类代理型工具被寄予期望的场景——不是问一句答一句,而是交出去一个目标然后等结果。

它跟对话式使用完全是两种消耗结构:单次任务动辄跑几十分钟到几小时,中途不能断;请求密集、并发高,行为特征在服务端看起来相当"不像人";一旦中途触发额外验证或临时限制,整条上下文基本作废,得从头再来。真正跑长任务的人都知道,最先踩的坑往往不是模型能力不够,而是自己这侧的网络环境撑不住——出口 IP 的信誉、时区与归属地是否矛盾、IPv6 有没有绕过代理直连,平时聊天时毫无感觉,一挂长任务就集中爆发。这几项在 GPT / Codex IP 检测 上能一次看完,开工前花一分钟,比跑到第 40 分钟被打断划算得多。