Torvalds喺宣布Linux 7.1某個候選版本(release candidate)時,特別提到安全文件更新,原因就係最近湧入大量AI相關漏洞報告。
佢形容目前情況係:
持續湧入嘅AI報告,令安全郵件列表幾乎完全無法管理。
主要原因係「大量重複」。不同研究者用類似AI掃描工具檢查Linux代碼,結果發現同一批問題,然後各自提交報告。
Torvalds並唔係反對AI工具本身。佢曾表示,AI對代碼分析確實有幫助——但前提係報告經過驗證、能夠真正幫助修復問題。如果只係把AI輸出直接轉發,對維護者嚟講只會增加噪音。
現代AI輔助代碼分析工具可以快速掃描像Linux內核呢種超大型項目。但當很多人同時使用類似工具掃描同一套代碼時,就會出現一個自然結果:
Linux文件指出,這類漏洞往往會「同時被多個研究者發現,有時甚至係同一日」,結果造成大量重複審核工作。
每一份報告,維護者都要檢查:
即使最後發現漏洞已經修好,仍然需要有人確認同回覆。
為咗減少安全郵件列表被噪音淹沒,Linux核心團隊新增文件,說明漏洞報告應該點提交,以及AI工具應該點負責任地使用。
新文件主要澄清幾個重點:
文件亦重新定義「安全漏洞」:通常指能讓攻擊者喺一個正常配置嘅生產系統上取得本來不應有的能力的問題。
換句話講,一些普通Bug、理論問題或者已公開問題,都不應該進入保密安全流程。
其中最重要嘅新要求係:報告必須提供可驗證資訊。
Linux安全文件指出,每份安全漏洞報告都必須包含:
文件甚至強調,呢個資訊係「絕對必要」。如果冇版本資訊,報告將不會被處理。
原因好簡單:好多漏洞報告其實係針對已經修復嘅舊問題。如果冇版本範圍,維護者根本無法快速確認漏洞是否仍然存在。
整體而言,AI輔助漏洞報告仍然需要符合與普通報告一樣嘅標準,例如:
如果只是把AI生成內容直接提交,多數都達不到這些要求。
呢件事其實反映一個更大趨勢:
過去安全領域最大難題係 找出漏洞。
但隨著AI工具可以快速掃描大型代碼庫,現在的瓶頸開始變成:
驗證漏洞與管理報告。
對大型開源項目例如Linux而言,現實情況係:
Linux核心社群嘅回應並唔係拒絕AI,而係提高標準:
如果漏洞係AI幫你發現,你仍然需要用人類的理解去驗證、解釋同修復。
換句話講,AI可以幫忙找問題,但真正解決問題,仍然需要開發者自己動手。