在宣布 Linux 7.1 一个候选版本时,Torvalds 特别提到安全文档更新的原因——AI辅助漏洞报告数量正在快速增长。
他表示,持续不断的 “AI报告洪流” 已让内核安全邮件列表“几乎完全无法管理”,主要原因是 大量重复报告:不同研究者用同样的工具扫描代码,最终提交了几乎相同的漏洞发现。
Torvalds并没有否定AI工具的价值。他认为,AI在代码分析方面确实有潜力,但前提是报告必须经过验证并对修复工作真正有帮助。仅仅把AI生成的原始输出直接转发给维护者,只会增加噪音而不是解决问题。
现代AI辅助代码分析工具可以快速扫描像Linux内核这样规模巨大的项目。但正因为扫描速度极快,也意味着很多人会在同一时间对同一代码进行类似分析。
这会带来几个结果:
内核文档指出,这类问题经常 “在多个研究者之间同时出现,甚至在同一天被发现”,导致维护团队不得不重复做相同的审查工作。
每一份报告都需要检查:
即使最终结论是“早已修复”,维护者仍然必须逐一确认并回复。
为减少这种噪音,Linux内核项目更新了安全漏洞报告文档,明确说明 如何提交安全漏洞以及如何负责任地使用AI工具。
文档主要补充了几个方面:
文档还进一步定义了什么才算真正的安全漏洞。一般来说,安全漏洞指的是:
攻击者在正确配置的生产系统中获得原本不应该拥有的能力。
换句话说,普通Bug、理论问题或已经公开的问题,不应该进入私密安全流程。
最关键的变化,是对漏洞报告 证据和可复现性 的要求更加明确。
Linux内核文档规定:
之所以有这一要求,是因为大量漏洞报告实际上描述的是 早已修复的问题。如果没有版本范围,维护者就无法快速判断漏洞是否仍然存在。
除此之外,AI辅助报告也必须达到与普通报告相同的标准,例如:
简单地转发AI自动生成的报告,很难满足这些要求。
这一事件反映出软件安全领域正在发生一个重要变化:
瓶颈不再是发现漏洞,而是验证和管理漏洞。
AI工具现在能够在大型代码库中快速发现潜在问题,但人类维护者审核这些问题的能力却无法同样快速扩展。
结果就是:
Linux内核社区的做法并不是拒绝AI,而是提高标准:
只有当 AI辅助发现经过验证并达到维护者级别的证据质量 时,才值得占用宝贵的安全团队资源。
换句话说,AI可以帮助找到漏洞,但理解漏洞、验证漏洞、以及修复漏洞的责任仍然在人类开发者身上。