现代AI辅助代码分析工具可以快速扫描像Linux内核这样规模巨大的项目。但正因为扫描速度极快,也意味着很多人会在同一时间对同一代码进行类似分析。
这会带来几个结果:
每一份报告都需要检查:
即使最终结论是“早已修复”,维护者仍然必须逐一确认并回复。
文档主要补充了几个方面:
文档还进一步定义了什么才算真正的安全漏洞。一般来说,安全漏洞指的是:
攻击者在正确配置的生产系统中获得原本不应该拥有的能力。
最关键的变化,是对漏洞报告 证据和可复现性 的要求更加明确。
Linux内核文档规定:
除此之外,AI辅助报告也必须达到与普通报告相同的标准,例如:
简单地转发AI自动生成的报告,很难满足这些要求。
这一事件反映出软件安全领域正在发生一个重要变化:
瓶颈不再是发现漏洞,而是验证和管理漏洞。
AI工具现在能够在大型代码库中快速发现潜在问题,但人类维护者审核这些问题的能力却无法同样快速扩展。
结果就是:
Linux内核社区的做法并不是拒绝AI,而是提高标准:
换句话说,AI可以帮助找到漏洞,但理解漏洞、验证漏洞、以及修复漏洞的责任仍然在人类开发者身上。