抓漏这件事,原本考验的是耐心和技术,现在考验的是审核团队能不能撑得住 AI 的产量。
根据英国《金融时报》证实的消息,Apple 已经对旗下的 bug bounty 计划做出调整,原因是收到的 AI 产出漏洞回报数量太大,内部审核团队吃不消。AI 确实能协助找出程序漏洞,但当这类提交的数量远远超过负荷,真正由人类安全研究者发现的问题反而容易被埋没在里面。
Apple 的说法是,这次调整包含「透过内部安全入口提交时设下上限,并附带 30 天冷却期」。换句话说,一名研究者或团队在一段时间内能送出的漏洞回报数量是有限的,如果想超过这个上限,需要另外提出特别申请才能继续送件。
这不是单一公司的困扰。Google 今年稍早也整顿过自家的抓漏计划,做法是把奖金结构往「难解问题」倾斜,也就是那些 AI 难以轻易揪出来的漏洞会拿到更高赏金,借此区分出真正有价值的发现和 AI 能批量生产的小问题。
两家公司的调整方向其实一致:不是拒绝 AI 找漏洞,而是重新设计制度,让审核资源留给真正值得花时间看的东西。






