Линус Торвальдс сообщил, что «постоянный поток» AI‑сгенерированных отчётов о багах сделал приватную рассылку безопасности Linux почти неуправляемой из‑за огромного количества дубликатов. Разные исследователи используют одинаковые инструменты AI для анализа кода и одновременно отправляют одинаковые сообщения об уязви...

Create a landscape editorial hero image for this Studio Global article: What did Linus Torvalds say about AI-generated bug reports making the Linux kernel’s private security mailing list “unmanageable,” why are d. Article summary: Linus Torvalds said the Linux kernel security list had become “almost entirely unmanageable” because of a continuing flood of AI-generated reports, with “enormous duplication” as different people find and submit the same. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "We spoke about how, over the last month, AI-driven activity around Linux security and code review has "really jumped" in a way no one in the open source world saw coming. It didn't" source context "Linux kernel czar says AI bug reports aren't slop anymore" Reference image 2: visual subject "We spok
Инструменты искусственного интеллекта стали мощным средством для анализа больших кодовых баз. Но в сообществе Linux‑kernel эта сила породила неожиданную проблему: лавину автоматически сгенерированных сообщений об уязвимостях.
Линус Торвальдс предупредил, что поток таких отчётов сделал приватную почтовую рассылку безопасности ядра Linux «почти полностью неуправляемой». Причина не в том, что AI находит ошибки — проблема в том, что множество людей используют одинаковые инструменты и отправляют одни и те же результаты.
Чтобы снизить нагрузку на мейнтейнеров, проект ядра обновил документацию в рамках цикла разработки Linux 7.1, уточнив правила отправки отчётов об уязвимостях и требования к AI‑ассистированным исследованиям.
Объявляя один из кандидатов на выпуск Linux 7.1, Торвальдс отдельно отметил обновления документации, связанные с обработкой отчётов об уязвимостях.
По его словам, «продолжающийся поток AI‑отчётов» практически парализовал работу приватного списка безопасности. Основная причина — «огромное количество дубликатов», возникающих потому, что разные исследователи запускают одинаковые инструменты анализа и находят одни и те же проблемы.
При этом Торвальдс не выступает против использования AI в разработке ядра. Он признаёт, что такие инструменты могут быть полезны для анализа кода — но только если итоговый отчёт действительно помогает понять и исправить проблему. Отправка необработанного вывода модели без проверки лишь увеличивает шум и нагрузку на команду сопровождения.
Современные системы анализа кода с поддержкой AI могут очень быстро просканировать огромные проекты вроде Linux kernel. Но это означает, что многие люди запускают похожие проверки одновременно.
В результате возникает типичная цепочка:
Документация ядра отмечает, что подобные находки часто появляются «одновременно у нескольких исследователей, иногда в один и тот же день». Это создаёт повторяющуюся работу по первичной проверке (triage).
Команда безопасности должна определить для каждого отчёта:
Даже если ответ — «исправлено раньше», кто‑то всё равно должен это проверить и ответить отправителю.
Чтобы уменьшить шум, в проекте ядра обновили руководство по работе с уязвимостями и уточнили правила для AI‑ассистированных сообщений.
Новые рекомендации объясняют:
Также более чётко определено, что вообще считается уязвимостью безопасности. Обычно это ошибка, которая позволяет злоумышленнику получить возможности, которых у него не должно быть в корректно настроенной рабочей системе.
Цель изменений — не допускать, чтобы обычные баги, теоретические проблемы или уже публично обсуждавшиеся ошибки попадали в конфиденциальный канал безопасности.
Самое важное требование — наличие конкретных и проверяемых данных.
В документации прямо сказано: любой отчёт об уязвимости обязан содержать диапазон затронутых версий ядра. Эта информация названа «абсолютно необходимой», и без неё сообщение просто не будет обработано.
Причина проста: значительная часть отчётов касается багов, которые уже были исправлены ранее. Без указания версии мейнтейнеры не могут быстро понять, актуальна ли проблема.
В целом отчёты, найденные с помощью AI, должны соответствовать тем же стандартам, что и любые другие:
Простая пересылка автоматически сгенерированного текста из инструмента AI этим требованиям обычно не соответствует.
Ситуация показывает более широкую тенденцию в индустрии: узким местом становится не поиск потенциальных багов, а их проверка и управление.
AI‑инструменты уже способны анализировать огромные кодовые базы и находить возможные уязвимости быстрее, чем люди успевают их проверять. Для больших open‑source проектов это создаёт новый дисбаланс.
На практике это означает:
Ответ сообщества Linux не в запрете AI. Вместо этого разработчики повышают требования к качеству отчётов: если баг найден с помощью AI, отправитель должен сам разобраться в проблеме, подтвердить её и предоставить достаточные доказательства, прежде чем занимать время команды безопасности.
Иными словами, AI может помочь обнаружить проблему — но ответственность за её понимание и исправление по‑прежнему остаётся за людьми.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Линус Торвальдс сообщил, что «постоянный поток» AI‑сгенерированных отчётов о багах сделал приватную рассылку безопасности Linux почти неуправляемой из‑за огромного количества дубликатов.
Линус Торвальдс сообщил, что «постоянный поток» AI‑сгенерированных отчётов о багах сделал приватную рассылку безопасности Linux почти неуправляемой из‑за огромного количества дубликатов. Разные исследователи используют одинаковые инструменты AI для анализа кода и одновременно отправляют одинаковые сообщения об уязвимостях, заставляя мейнтейнеров проверять одно и то же множество раз.
Новая документация в цикле разработки Linux 7.1 уточняет, какие проблемы действительно считаются уязвимостями, и устанавливает минимальные требования к AI‑ассистированным отчётам.