Linus Torvalds nói rằng “làn sóng liên tục” các báo cáo lỗi do AI tạo ra đã khiến danh sách email bảo mật riêng của nhân Linux gần như không thể quản lý vì quá nhiều báo cáo trùng lặp. Nhiều nhà nghiên cứu sử dụng các công cụ AI giống nhau để quét cùng một mã nguồn, dẫn đến việc phát hiện và gửi báo cáo về cùng một...

Create a landscape editorial hero image for this Studio Global article: What did Linus Torvalds say about AI-generated bug reports making the Linux kernel’s private security mailing list “unmanageable,” why are d. Article summary: Linus Torvalds said the Linux kernel security list had become “almost entirely unmanageable” because of a continuing flood of AI-generated reports, with “enormous duplication” as different people find and submit the same. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "We spoke about how, over the last month, AI-driven activity around Linux security and code review has "really jumped" in a way no one in the open source world saw coming. It didn't" source context "Linux kernel czar says AI bug reports aren't slop anymore" Reference image 2: visual subject "We spok
AI ngày càng giỏi trong việc quét những kho mã nguồn khổng lồ. Nhưng trong cộng đồng phát triển Linux kernel, khả năng đó đang tạo ra một vấn đề mới: quá nhiều báo cáo lỗi giống nhau.
Linus Torvalds gần đây cảnh báo rằng làn sóng báo cáo lỗ hổng do AI hỗ trợ đã khiến danh sách email bảo mật riêng của nhân Linux trở nên “gần như không thể quản lý”. Vấn đề không phải AI tìm ra lỗi — mà là quá nhiều người dùng cùng một loại công cụ AI và gửi cùng một phát hiện.
Để đối phó, dự án Linux đã cập nhật tài liệu hướng dẫn trong chu kỳ phát triển Linux 7.1, làm rõ cách báo cáo lỗi bảo mật và đặt ra tiêu chuẩn cao hơn cho các báo cáo có hỗ trợ AI.
Trong thông báo về một bản release candidate của Linux 7.1, Torvalds nhấn mạnh các cập nhật tài liệu nhằm xử lý số lượng ngày càng tăng của các báo cáo lỗi được tạo ra hoặc hỗ trợ bởi AI.
Ông cho biết “làn sóng liên tục các báo cáo AI” đã khiến danh sách email bảo mật của kernel “gần như không thể quản lý”, chủ yếu do sự trùng lặp khổng lồ khi nhiều người dùng cùng công cụ để quét mã nguồn và gửi cùng một phát hiện.
Torvalds không phản đối việc dùng AI trong phát triển Linux. Theo ông, các công cụ AI có thể hữu ích cho phân tích mã — nhưng chỉ khi báo cáo được kiểm chứng và có giá trị thực tế. Những báo cáo chỉ đơn giản chuyển tiếp kết quả thô từ AI mà không có kiểm tra thêm sẽ chỉ tạo thêm “nhiễu”.
Các công cụ phân tích mã hiện đại có thể quét những dự án khổng lồ như Linux kernel trong thời gian ngắn. Nhưng điều này cũng có nghĩa là nhiều người đang chạy cùng kiểu quét trên cùng một mã nguồn.
Kết quả thường xảy ra như sau:
Theo tài liệu của kernel, các lỗi kiểu này thường xuất hiện đồng thời ở nhiều người nghiên cứu, đôi khi ngay trong cùng một ngày, tạo ra khối lượng công việc phân loại (triage) lặp lại cho đội bảo trì.
Đối với mỗi báo cáo, maintainer phải kiểm tra:
Ngay cả khi câu trả lời là “đã được sửa rồi”, vẫn có người phải xác minh và phản hồi.
Để giảm “nhiễu”, dự án kernel đã bổ sung hướng dẫn chi tiết hơn về cách báo cáo lỗi bảo mật và cách sử dụng AI một cách có trách nhiệm trong việc phát hiện lỗ hổng.
Tài liệu mới làm rõ:
Tài liệu cũng định nghĩa rõ hơn thế nào là lỗ hổng bảo mật thực sự — thường là lỗi cho phép kẻ tấn công đạt được quyền hoặc khả năng mà họ không nên có trong một hệ thống sản xuất được cấu hình đúng.
Mục tiêu là tránh để các bug thông thường, vấn đề mang tính lý thuyết hoặc lỗi đã được công khai trước đó làm tắc nghẽn quy trình bảo mật bí mật.
Một thay đổi quan trọng là yêu cầu bằng chứng cụ thể và có thể tái tạo.
Theo tài liệu kernel, mọi báo cáo lỗi bảo mật phải bao gồm dải phiên bản kernel bị ảnh hưởng — thông tin này được mô tả là “tuyệt đối cần thiết”. Nếu không có thông tin phiên bản, báo cáo sẽ không được xử lý.
Lý do là rất nhiều báo cáo thực tế đề cập đến những lỗi đã được sửa từ trước. Nếu không có dải phiên bản, maintainer không thể nhanh chóng xác định liệu lỗi còn tồn tại hay không.
Nhìn rộng hơn, báo cáo có AI hỗ trợ vẫn phải đáp ứng các tiêu chuẩn giống mọi báo cáo khác:
Việc chỉ gửi kết quả tự động do AI tạo ra mà không có phân tích thêm gần như chắc chắn sẽ không đạt tiêu chuẩn này.
Câu chuyện này phản ánh một sự thay đổi lớn trong an ninh phần mềm.
Trước đây, khó khăn lớn nhất là tìm ra lỗi. Nhưng với AI, việc phát hiện lỗi tiềm năng đang trở nên rẻ và nhanh hơn nhiều. Vấn đề mới nằm ở khâu xác minh, lọc trùng lặp và ưu tiên xử lý.
Trong thực tế, điều này có nghĩa:
Phản ứng của cộng đồng Linux không phải là cấm AI. Thay vào đó, họ yêu cầu các phát hiện do AI hỗ trợ phải đạt mức bằng chứng tương đương với tiêu chuẩn của maintainer, trước khi chiếm dụng nguồn lực của nhóm bảo mật.
Nói cách khác: AI có thể giúp tìm lỗi, nhưng trách nhiệm hiểu, xác minh và sửa lỗi vẫn thuộc về con người gửi báo cáo.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Linus Torvalds nói rằng “làn sóng liên tục” các báo cáo lỗi do AI tạo ra đã khiến danh sách email bảo mật riêng của nhân Linux gần như không thể quản lý vì quá nhiều báo cáo trùng lặp.
Linus Torvalds nói rằng “làn sóng liên tục” các báo cáo lỗi do AI tạo ra đã khiến danh sách email bảo mật riêng của nhân Linux gần như không thể quản lý vì quá nhiều báo cáo trùng lặp. Nhiều nhà nghiên cứu sử dụng các công cụ AI giống nhau để quét cùng một mã nguồn, dẫn đến việc phát hiện và gửi báo cáo về cùng một lỗi vào cùng thời điểm.
Tài liệu mới trong chu kỳ phát triển Linux 7.1 đưa ra hướng dẫn rõ ràng hơn về cách gửi báo cáo bảo mật, yêu cầu thông tin chi tiết và bằng chứng cụ thể đối với các báo cáo có hỗ trợ AI.