苹果 Safari 浏览器高危漏洞仅获千美元奖励引争议
近日,一名安全研究人员在社交平台上发帖表示,他在苹果 Safari 浏览器中发现了一个严重的漏洞。苹果官方将该漏洞的危险等级评定为“高危”,严重性评分达到 9.8 分(满分 10 分)。然而,这名研究人员最终仅获得 1000 美元(约合人民币 7197 元)的漏洞奖励。
苹果长期鼓励安全研究人员积极发现并报告其产品中的漏洞,并为此设立了高额奖金,最高可达 200 万美元(约合人民币 1439.4 万元)。2022 年,苹果还对漏洞赏金计划进行了升级,并表示平均每次奖励金额为 4 万美元(约合人民币 28.8 万元)。对于影响较大的漏洞,苹果曾 20 次发放过六位数的奖金。例如,曾有学生因发现能够劫持 Mac 和 iPhone 摄像头的漏洞,获得总计 17.5 万美元(约合人民币 125.9 万元)的奖励。
然而,这次的情况似乎并不符合苹果一贯的高额奖励标准。这名研究人员发现的是一个被称为通用跨站脚本(UXSS)的漏洞,攻击者可借此冒充用户访问其数据。RenwaX23 展示了该漏洞如何被用于非法访问 iCloud 和 iOS 上的相机应用。
根据苹果发布的安全记录,该漏洞被编号为 CVE-2025-30466,属于高危级别,评分为 9.8 分。苹果已于今年 3 月在 Safari 18.4 版本中修复了这一问题,同时在 iOS / iPadOS 18.4 及 macOS 15.4 更新中同步解决。尽管漏洞的严重程度极高,但研究人员收到的奖励金额仅为 1000 美元,远低于与其危险等级相符的金额。
有分析指出,这一漏洞获得较低奖金的原因可能是,攻击者需要诱导用户执行某些操作才能加以利用。苹果在评定漏洞奖金时,确实会将用户交互作为评分依据之一。
此外,另一位曾在社交平台发帖的研究人员表示,他发现的一个漏洞按照苹果的标准理应获得 5 万美元(约合人民币 36 万元)的奖金,但最终只得到了 5000 美元(约合人民币 35985 元)的奖励。这表明苹果在漏洞奖金发放方面可能存在一定的不透明性。
作者:两三杯可乐

陌巷繁花
校验提示文案
陌巷繁花
校验提示文案