苹果很难跟上AI“漏洞”猎人的步伐 - FT中文网
登录×
电子邮件/用户名
密码
记住我
请输入邮箱和密码进行绑定操作:
请输入手机号码,通过短信验证(目前仅支持中国大陆地区的手机号):
请您阅读我们的用户注册协议隐私权保护政策,点击下方按钮即视为您接受。
为了第一时间为您呈现此信息,中文内容为AI翻译,仅供参考。
FT商学院

苹果很难跟上AI“漏洞”猎人的步伐

这家iPhone制造商限制研究人员提交的漏洞数量,以应对报告数量激增。
00:00

{"text":[[{"start":9.48,"text":"苹果限制了研究人员可提交给其内部安全团队的潜在危险软件漏洞数量。目前,苹果正面临大量报告,这些报告来自利用AI模型识别所谓风险的人员。"}],[{"start":23.32,"text":"这家总部位于库比蒂诺 (Cupertino) 的科技巨头告诉英国《金融时报》,公司已于6月采取措施,限制收到的大量请求;其审核系统正因有关其软件存在安全风险的“AI劣质内容”报告而承受压力,而这些报告可能“幻造”出安全风险。"}],[{"start":39.96,"text":"苹果表示,公司正努力应对一项席卷整个行业的现象:生成式AI软件工具正在改变网络安全领域的攻防竞赛。一方面,真正安全漏洞的发现数量有所增加;另一方面,大量业余漏洞猎人借助AI提交了许多质量低劣的漏洞报告。"}],[{"start":59.17,"text":"意大利网络安全初创公司Bynario凸显了苹果策略的转变。该公司告诉英国《金融时报》,仅用三周时间,就借助OpenAI的ChatGPT在最新版MacBook操作系统中发现了50多个漏洞。"}],[{"start":74.58,"text":"其中包括一种最严重的漏洞类型——所谓的权限提升漏洞利用链。攻击者一旦获得对系统的无限制访问权限,就可能借此完全控制苹果电脑。"}],[{"start":87.03999999999999,"text":"不过,这家初创公司表示,由于苹果限制了其提交漏洞报告的数量,该公司无法向苹果通报这一漏洞。"}],[{"start":95.36999999999999,"text":"Bynario首席执行官兼联合创始人阿尔弗雷多·佩索利 (Alfredo Pesoli) 表示:“目前是这个行业非常艰难的时期。维护人员和供应商一直被发现的大量漏洞压得喘不过气来。”"}],[{"start":108.89999999999999,"text":"苹果告诉英国《金融时报》,目前正与Bynario取得联系,并审查该公司提交的材料。"}],[{"start":115.77,"text":"该公司已对通过内部安全门户提交的报告设置上限,并规定30天的冷静期;用户如需提高额度,必须提交申请。每一起被指称的安全漏洞都必须经过人工审核确认,不过苹果也在内部使用AI,协助对数量大幅激增的报告进行初步分流。"}],[{"start":134.71,"text":"苹果在一份声明中说:“随着整个行业由AI生成的安全报告数量不断增加,我们最近调整了研究人员可以同时保持未结状态的新报告数量。”"}],[{"start":145.62,"text":"该公司继续表示,研究人员“可以随时轻松申请提高这一上限,以确保重要报告能够送达我们的安全团队”。"}],[{"start":154.16,"text":"Bynario是去年在米兰 (Milan) 成立的一家七人初创企业,开发防御性网络安全软件。该公司的另外三名联合创始人此前曾任职于意大利监控软件公司Hacking Team;该公司用于入侵的工具曾在2015年一次网络攻击中遭泄露。"}],[{"start":172.14,"text":"2025年,Bynario向苹果报告了8个漏洞,其中一个已在11月的一次软件更新中得到修补。Bynario表示,今年它又报告了5个漏洞,之后苹果的系统拒绝接收更多报告。"}],[{"start":187.5,"text":"Bynario未能报告的提权漏洞,是AI暴露苹果安全系统弱点的最新例证,尽管苹果长期以来一直强调隐私和设备安全。"}],[{"start":197.65,"text":"去年9月,苹果宣布推出“内存完整性强制执行”功能。这项安全功能旨在防止内存损坏攻击;内存损坏攻击是黑客入侵软件最常见的方式之一。苹果称,这是“消费级操作系统历史上内存安全领域最重大的升级”。"}],[{"start":217.49,"text":"八个月后,总部位于帕洛阿尔托 (Palo Alto) 的Calif公司研究人员表示,他们已经找到绕过这项新安全措施的方法,并利用Anthropic的Mythos发现了针对最新软件的首个内存损坏漏洞利用程序。"}],[{"start":231.66,"text":"与那次攻击不同,Bynario的漏洞利用依靠所谓的逻辑缺陷:通过操纵受信任的软件,使其以非预期的顺序执行一系列原本合法的操作。佩索利估计,这类漏洞利用在网络犯罪黑市上的售价可能在10万美元至20万美元之间。"}],[{"start":249.37,"text":"苹果去年推出了一项新的漏洞赏金奖励机制,对于发现其软件面临的最严重、最复杂级别威胁的人员,最高可奖励500万美元。"}],[{"start":259.65,"text":"苹果还在利用AI强化其软件。在本周发布的操作系统安全更新中,该公司表示,Anthropic和OpenAI提供的工具帮助其发现了旗下多款设备存在的多项漏洞。"}],[{"start":273.42999999999995,"text":"此次更新包含的安全修复数量约为此前各个发布周期的五倍,凸显出AI正以多快的速度重塑网络安全领域的攻击与防御。"}],[{"start":283.5199999999999,"text":"网络安全公司Sophos威胁情报总监拉夫·皮林 (Rafe Pilling) 说,AI对漏洞搜寻产生了“双重影响”,这对所有软件公司都是一项挑战:一方面,业余调查者更容易提交推测性报告;另一方面,经验丰富的研究人员也更容易发现危险漏洞。"}],[{"start":300.36999999999995,"text":"其结果是,漏洞赏金计划正从“发现漏洞”这一问题,转变为如何以机器速度验证漏洞、确定优先级并作出响应的问题。"}],[{"start":310.29999999999995,"text":"斯蒂芬·莫里斯 (Stephen Morris) 在迪亚布洛 (Diablo) 补充报道"}]],"url":"https://audio.ftcn.net.cn/album/a_1785648200_3866.mp3"}

版权声明:本文版权归FT中文网所有,未经允许任何单位或个人不得转载,复制或以任何其他方式使用本文全部或部分,侵权必究。

谷歌为Anthropic打造的2000亿美元华尔街融资机器

私募信贷、芯片租赁和数据中心担保,支撑起AI支出的全新庞大模式。

“日元干预”等于“美国自保”

美国联手日本支撑日元,不只是出于盟友情谊,更是为了避免日本加息或美国国债遭抛售、导致美债收益率进一步走高。

“诅咒之岛”:科技游民与诈骗犯藏身的千亿美元奢华开发项目

警方的突击搜查再次打击了马来西亚陷入困境的中资“森林城市”项目的声誉。

问题不在因凡蒂诺

马杜罗:应该将国际足联的监管职能与商业活动分开,其治理应真正做到包容并具有代表性,监督必须真正独立。

俄罗斯扩大“影子”液化天然气船队,应对欧盟禁令

随着明年制裁进一步收紧,越来越多的“影子”船舶将帮助俄罗斯继续出口液化天然气。

阿斯利康与百时美施贵宝:大药企有时也不够大

当资产负债表规模扩大、能够押注潜在重磅药物时,规模才会带来优势。
设置字号×
最小
较小
默认
较大
最大
分享×