抓漏這件事,原本考驗的是耐心和技術,現在考驗的是審核團隊能不能撐得住 AI 的產量。

根據英國《金融時報》證實的消息,Apple 已經對旗下的 bug bounty 計畫做出調整,原因是收到的 AI 產出漏洞回報數量太大,內部審核團隊吃不消。AI 確實能協助找出程式漏洞,但當這類提交的數量遠遠超過負荷,真正由人類安全研究者發現的問題反而容易被埋沒在裡面。

Apple 的說法是,這次調整包含「透過內部安全入口提交時設下上限,並附帶 30 天冷卻期」。換句話說,一名研究者或團隊在一段時間內能送出的漏洞回報數量是有限的,如果想超過這個上限,需要另外提出特別申請才能繼續送件。

這不是單一公司的困擾。Google 今年稍早也整頓過自家的抓漏計畫,做法是把獎金結構往「難解問題」傾斜,也就是那些 AI 難以輕易揪出來的漏洞會拿到更高賞金,藉此區分出真正有價值的發現和 AI 能批量生產的小問題。

兩家公司的調整方向其實一致:不是拒絕 AI 找漏洞,而是重新設計制度,讓審核資源留給真正值得花時間看的東西。