关于 macOS Tahoe 26.6 的安全内容

Apple 的 macOS 26.6 及相关更新带来了创纪录数量的安全修复,其中许多归功于 Anthropic 的 Claude 等 AI 辅助工具和其他基于 LLM 的系统,这凸显了自动化分析正在加速漏洞发现。评论者注意到 Apple 与 OpenAI 之间因商业机密诉讼而加剧的紧张关系,推测本地/私有部署模型正成为合规与保密策略的关键,并认为 CVE 的激增使及时更新操作系统变得更加重要——尤其是在老旧或被厂商忽视的设备越来越不安全的情况下。除了安全之外,用户还抱怨 macOS 26 的“Liquid Glass”界面、性能和升级稳定性,往往选择继续停留在旧版本,直到 macOS 27 承诺带来的视觉与可用性修正到来。

Apple 的 AI 合作与 OpenAI 破裂

  • 多个 CVE 被标注为“与 Claude 和 Anthropic Research 协作完成”,还提到其他基于 LLM 的工具(例如 XGPT、GLM)。
  • 线程指出并没有其他主要实验室的身影,这暗示 Apple 正在大量依赖 Anthropic。
  • 有几条评论声称 Apple 现在在 Apple 自有基础设施上内部运行 Claude;也有人要求证据并指出没有公开来源,因此这仍然是未经证实的“常识”。
  • 链接的报道描述了 Apple 与 OpenAI 之间的关系破裂,原因被指为高级 Apple 员工转投 OpenAI 及相关公司后发生了商业机密外泄。

AI 辅助漏洞发现

  • 一些 CVE 是自愿披露为由 AI 代理发现的;至少还有一个据某位评论者称也是 AI 发现的,但未被这样标注。
  • 参与者推测,现在还有更多漏洞是借助 LLM 发现的。
  • Android 安全公告也被提到有大量高危/严重修复,部分归因于 LLM 加速发现。

macOS 26.6 修复的规模与性质

  • 据说 macOS 26.6 约有 155 个 CVE,可能是纪录。
  • 一些人认为,相比早期版本,这次有“很多” LLM 归因,而以前则没有。
  • 也有人抱怨 Apple 的安全公告如今比过去含糊得多;反方则认为,保密有助于防止攻击者通过补丁差异开发利用。

更新策略与 macOS 26/27 的 UX

  • 许多人推迟升级到 macOS 26(“Tahoe”),理由是存在 bug,并且不喜欢“液态玻璃”界面(透明效果、过大的圆角、菜单图标堆叠)。
  • 有些人停留在 macOS 15,只安装其安全更新;但即便是“次要”更新,也有人报告会破坏工具链。
  • macOS 27 测试版被广泛描述为在视觉和 UX 上好得多:玻璃效果减弱、圆角更统一、工具栏恢复、性能更佳。
  • 无障碍选项(减少透明度/动态效果、高对比度)被用来部分抵消 Tahoe 的视觉效果。
  • Intel Mac 只能停留在 26,一些人认为 Apple 这等于把它们留在一个“损坏”的版本上,推动用户转向 Linux。

内存安全、语言与 bug 成本

  • 一种讨论将大量“改进边界检查/内存处理”的修复与 C/C++ 式不安全语言的经济成本联系起来。
  • 也有人认为,语言选择必须在安全性、开发时间、招聘池、可读性和维护之间取得平衡。
  • 有人说,这越来越有利于 Apple 平台上的 Rust/Swift;也有人指出,C 在嵌入式、工业和国防领域仍然需求旺盛。
  • 还有批评称,尽管已经发生了数十年的事故,C/C++ 标准委员会在历史上仍长期低估安全优先级。
  • seL4 这类微内核被提及为很有前景,但如果没有监管压力,并且在 API 和隔离方面存在实际问题,则很难大规模采用。

路径解析与沙箱担忧

  • 有评论者质疑,面向用户的软件真的需要完整的 POSIX 路径语义吗,因为路径解析漏洞经常导致沙箱逃逸。
  • 建议的想法是:在整个操作系统范围内标准化“安全”的路径处理 API,并减少功能集。
  • 其他人回应说:
    • 操作系统应当强制执行权限;如果隔离正确,路径花招仍应得到“权限被拒绝”。
    • 强制单一解析实现并迁移旧数据(例如带有如今无效路径的旧压缩档)并不简单。
    • 应用程序总会由“非典型”用户为典型用户编写,因此复杂性不可能 պարզապես被移除。

CVE 归因冲突与奇特之处

  • 一些 CVE 列出了大量(约 20 个)被致谢的研究人员,表明发现过程中存在严重碰撞。
  • 有些 CVE 把同一个人列了两次,或者读起来很滑稽(例如“an anonymous researcher”看起来像某个名字的描述)。
  • 现在 AI 系统和安全厂商也会与人类研究者一起被直接致谢,这引起了注意。

安全格局与旧设备

  • 参与者据此推断,漏洞发现速度已大幅加快,包括借助 AI,这对防御者和攻击者都有利。
  • 这引发了担忧:那些“还算新”但不再受支持的手机和机器(尤其是某些 Android 设备和较老的 Mac)如果不更新,现在可能会危险得多。
  • 几条评论强调及时更新操作系统的重要性,同时也承认现实中的更新政策(尤其是某些 Android 厂商,以及 Apple 对 Intel 的截止支持)跟不上这一需求。