現代 AI 程式碼分析工具可以快速掃描像 Linux 核心這樣龐大的專案。
但這也帶來一個副作用:很多人會同時對同一份程式碼做同樣的掃描。
因此常見情況是:
對每一份回報,維護者都必須確認:
即使最終結論是「這個問題早就修好了」,仍然需要有人花時間確認並回覆。
新文件重點包括:
這些規範的目標,是避免普通 Bug、理論性問題或已公開的問題被誤送到需要保密處理的安全流程。
更新中最重要的一點,是對漏洞回報品質提出更明確的要求。
更廣泛地說,AI 輔助回報仍需符合與任何安全報告相同的基本標準:
單純轉寄 AI 自動生成的分析結果,通常不會達到這些要求。
這起事件也反映出開源安全領域的一個重要變化。
AI 工具現在可以比人工更快地掃描大型程式碼庫並找出潛在漏洞,但人類維護者審查與驗證這些發現的速度並沒有同步提升。
結果就是:
換句話說,AI 可以幫忙找到問題,但真正理解、驗證與修復問題的責任,仍然在人類開發者身上。