最高10万美元赏金一夜清零:英特尔停发漏洞赏金的同一周,3人小队刚用Opus 5打穿OpenAI内部仓库、赏金只要6500美元——2026赏金生态连环塌方六站全对完,白帽往哪去、普通用户慌不慌、装机要不要改主意,说清楚了

源自232位全网作者

00:41

9月19日晚间冒出来的英特尔热搜词,有点冷:#英特尔暂停漏洞赏金#

快科技和IT时代网当天都报了同一件事:英特尔本周正式暂停漏洞赏金计划。原规则单漏洞最高奖励10万美元(约合人民币67万元),现在变成了"报告照收、钱一分不给"——托管在漏洞平台Intigriti上的原计划页面显示为"已暂停",取而代之的是一个无赏金的责任披露计划。 这个计划2017年启动、2018年向所有符合条件的研究者开放,英特尔官方数据显示先后与全球超过250名研究人员合作。 至于为什么改,英特尔没有给出官方解释。IT时代网知乎

快科技的判断是"大概率是为应对AI生成低质漏洞报告激增的行业共性压力"。 这个推测经得起查账——因为把这半年全球赏金生态的散点串起来看,会发现不是英特尔先抠了,而是"人工审报告"这门生意整体崩了。快科技

先算账:停发停的到底是什么

很多人第一反应是:不发钱=英特尔不管安全了=我的CPU没人管了。这三件事得拆开。

赏金计划管的是漏洞的发现,不是漏洞的修复。研究人员仍然可以提交,英特尔仍然评估、仍然打补丁,取消的只是现金激励,以及随之而来的"别人愿意花三个星期义务劳动挖你固件"的意愿。你的Windows Update、英特尔季度安全建议、ME固件更新走的是内部固定排期,不靠赏金预算发工资。13/14代缩缸那事大家应该记得很清楚:把问题修掉的是英特尔自己推的微码,赏金计划从头到尾没管过这条线。

真正的代价在更长远的地方:硬件级漏洞(Spectre/Meltdown那一脉)历来靠的是学术界和独立研究者长期苦啃,钱撤了,啃的人不会消失,但只会变少。所以这条新闻的正确读法不是"英特尔安全崩了",而是最便宜的漏洞发现外包方——全球白帽社区——正从英特尔的成本表里被挪出去

2026赏金塌方时间线:半年六站连崩

把信源串起来看,这是一条完整的链:

  • 3月,谷歌宣布不再接受AI生成的漏洞报告——第一个按"提交者用什么工具"设门槛的大厂。

  • 4月,开源云平台Nextcloud直接暂停漏洞赏金计划。

  • 7月,GitHub大幅削减公开赏金额度,同时设立仅限受邀研究员的VIP通道——赏金圈第一个"内分级"。

  • 8月,苹果给漏洞提交设置数量上限和30天冷静期。 意大利安全初创公司Bynario用ChatGPT三周在macOS里发现50多个漏洞,其中一个可完全控制macOS,团队想提交这条"黑市价10万至20万美元"的大洞时,发现苹果把提交入口关了。量子位

  • 9月18日,3人安全团队Hacktron AI拿着Opus 5、花几十美元订阅费,用不到72小时从OpenAI社区论坛的一张HEIC图片打进去,劫持员工ChatGPT/Codex账号、长驱直入内部核心代码仓库。 他们留记号的方式,是在OpenAI内部代码仓库收到的一条编号#1186742的拉取请求(PR)。 OpenAI 14小时紧急修复,赏金6500美元。新智元DeepTech深科技

  • 9月19日,英特尔清零。

链外还有两个注脚。Curl创始人说自己2026年前三周收到20份漏洞报告,0份是真漏洞。6月有研究员花124天陪跑修复AMD高危漏洞却没拿到赏金,知乎当天专门开了个问题讨论"这会如何影响赏金计划的信誉"。 行业预测2026年CVE登记量将冲到66000个,比原始预估高出46%。 漏洞不是太多,是AI把"制造一份看起来像真的漏洞报告"的成本打到了零。知乎量子位

最扎心的是苹果:耗时五年开发、被称作"消费级操作系统内存安全史上最重大升级"的MIE(内存完整执行),今年5月被一个3人团队用Claude模型5天串起两个漏洞绕了过去——团队甚至怕报告被AI垃圾淹没,亲自开车到苹果总部当面递交55页文档。 MIE拦截缓冲区溢出的原理并不神秘:连续三次越界写入,前几次被内存隔离挡下,最后一次被硬件保护层直接掐断,攻击链在触达内核之前就该断掉——现在的问题是,AI让"换一条能绕过去的链"变得前所未有地便宜。量子位

最高10万美元赏金一夜清零:英特尔停发漏洞赏金的同一周,3人小队刚用Opus 5打穿OpenAI内部仓库、赏金只要6500美元——2026赏金生态连环塌方六站全对完,白帽往哪去、普通用户慌不慌、装机要不要改主意,说清楚了

反常识判断:AI没让挖洞变便宜,它让收报告变贵了

赏金计划一直有两笔账:奖金成本(付给研究者的钱)和审核成本(工程师验证每份报告的人工)。

AI之前,审核成本是小头——你敢默认来报告的人是认真的,因为没人愿意花两周时间只为骗你一眼。现在这个前提倒挂了:AI幻觉报告混着真报告一起进来,三分类的人得花比"修漏洞"更多的时间去证明"这份报告是垃圾"。苹果那个被媒体形容为"审核团队已下线"的状态,就是审核成本压垮奖金池的样子。

英特尔的处境还多一层:它收的是硬件报告——固件、ME、驱动都要进实验室复现,单份审核成本比Web大厂更高;而赏金池本来就只有苹果量级的零头(英特尔上限10万美元,苹果2025年10月把最高奖加到了500万美元)。 钱上卷不过,审核瓶颈倒是一模一样地共享。于是最省钱的招出现了:渠道留着,奖金撤掉——真想提交的白帽还是会提交,而AI垃圾失去了提交通道的正当理由。IT时代网量子位

所以停发的性质不是成本削减,而是"赏金模型"第一次被"人工审核瓶颈"正面击穿。谷歌、Nextcloud、GitHub、苹果、英特尔挨的是同一颗子弹,只是各自选了不同的止痛药:谷歌按工具筛、苹果设冷静期、GitHub内分级、英特尔直接断金。

三类人,三种反应

白帽/在挖英特尔scope的:现金渠道关闭,方向要换。AI越泛滥,越稀缺的是需要实验室设备、AI够不着的芯片级和固件级目标——门槛本身就是护城河。另一边,"自动化挖洞"已经卷成了明牌:这次打穿OpenAI的是Claude Opus 5,而GitHub上狂飙到3.5万星的开源AI渗透工具Strix,正把"一人跑自动化赏金项目"变成轻资产生意——你面对的竞争对手不再只是人。 同时盯住GitHub式"受邀VIP"会不会蔓延到硬件厂,那才是新赏金模式的雏形。顺带提醒:AMD 124天不给钱的先例在前,就算有赏金的平台,回款也不再是自动权利,提交漏洞这件事的"合同性质"整体变了。知乎

最高10万美元赏金一夜清零:英特尔停发漏洞赏金的同一周,3人小队刚用Opus 5打穿OpenAI内部仓库、赏金只要6500美元——2026赏金生态连环塌方六站全对完,白帽往哪去、普通用户慌不慌、装机要不要改主意,说清楚了

装机/买本党:不需要为这条新闻改购物清单。Panther Lake、Nova Lake还是你手里的13代,补丁排期都不在这条线上。真正该盯的信号是英特尔接下来几个季度的安全建议发布频率和ME固件更新节奏有没有放缓——那条线不动,这事对你就只是一条行业新闻。

企业/NAS用户:渠道还开着,但第三方发现激励下降,长尾老平台(老代ME、停维护驱动)的漏洞曝光速度会变慢——漏洞没消失,只是更可能先被别人而不是白帽找到。AMD、NVIDIA同理。动作是把"定期刷固件"的优先级提上来,别赌别人替你交报告。

最后

今年的安全行业像极了一面照妖镜:AI给报告生成者的工具和给攻击者的武器,是同一套。OpenAI案已经把底牌亮出来了——3个人、几十美元、72小时,从一张HEIC图片一路摸进核心仓库,而防它的全部代价是一笔6500美元的赏金。 而那条攻击链每一环都写在下面这张图里:libheif→ImageMagick→Discourse论坛→SSO缺陷→员工ChatGPT/Codex账号→内部代码仓库。攻击者只需要找到一个入口,防御者要维持整套系统运转。新智元

最高10万美元赏金一夜清零:英特尔停发漏洞赏金的同一周,3人小队刚用Opus 5打穿OpenAI内部仓库、赏金只要6500美元——2026赏金生态连环塌方六站全对完,白帽往哪去、普通用户慌不慌、装机要不要改主意,说清楚了

英特尔这次撤单,只是决定不再替全互联网付审核费。接下来要看的也简单:哪家厂商会第一个重新把"钱"加回来,以及加回来的条件是什么。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章