TorvaldsはLinux 7.1のリリース候補を発表する際、カーネルのセキュリティチームが直面している問題について言及しました。
彼によると、「AIレポートの継続的な洪水」によりセキュリティリストはほぼ管理不能になっているとのことです。その大きな原因は、同じAIツールを使って複数の人がコードを解析し、同じ脆弱性を別々に報告することで巨大な重複が生まれている点にあります。
重要なのは、TorvaldsがAIそのものを否定しているわけではないという点です。AIによるコード分析は有用になり得ますが、検証されていないAI出力をそのまま送るだけの報告は、開発者の作業を増やすだけだと指摘しています。
近年のAI支援コード解析ツールは、Linuxカーネルのような巨大プロジェクトでも短時間でスキャンできます。
しかしその結果、次のような状況が起きやすくなっています。
カーネルのドキュメントによると、こうした問題は複数の研究者から同じ日に同時に報告されることも珍しくないとされています。
そのたびにメンテナーは、次のような確認作業を行わなければなりません。
たとえ結論が「すでに修正済み」でも、誰かが確認して返信する必要があります。
このノイズを減らすため、Linuxカーネルプロジェクトはセキュリティバグ報告の新しい指針を公開しました。
更新されたドキュメントでは、以下の点が明確化されています。
また、何が本当に「セキュリティ脆弱性」なのかも明確に定義されています。基本的には、適切に設定された本番システムで本来持っていない権限や能力を攻撃者に与えてしまうバグなどが該当します。
新しいルールで特に重要なのは、具体的で再現可能な証拠を必須としたことです。
Linuxカーネルの公式ドキュメントでは、すべてのセキュリティバグ報告に**「影響を受けるカーネルのバージョン範囲」**を含めることが「絶対に必要」とされています。バージョン情報がない報告は処理されません。
これは、多くの報告がすでに修正された古いバグであることが多いためです。バージョン情報がなければ、問題がまだ存在するのか判断できません。
AIを使った場合でも、報告は通常のセキュリティ報告と同じ基準を満たす必要があります。
単にAIが生成したレポートをそのまま転送するだけでは、これらの基準を満たさない可能性が高いとされています。
この出来事は、ソフトウェアセキュリティの構造が変わりつつあることを示しています。
AIツールによって、潜在的なバグの発見そのものは以前より簡単かつ高速になりました。一方で、実際の課題は次の段階に移っています。
つまり現在のボトルネックは、**「バグを見つけること」ではなく「それを人間が検証し管理すること」**になりつつあります。
Linuxカーネルコミュニティの対応は、AIを排除することではありません。むしろ、AIで見つけた問題であっても、人間の開発者が理解・検証した形で提出することを求める方向に進んでいます。
AIはバグを見つける助けにはなりますが、その意味を理解し、修正し、プロジェクトに貢献する責任は依然として人間側にあるというわけです。