在宣布 Linux 7.1 版本候選版時,Torvalds 特別提到新的文件更新,目的就是為了應對越來越多 AI 輔助漏洞回報。
他表示,**「持續湧入的 AI 回報」**讓核心安全郵件列表幾乎難以管理,主要原因是不同研究者用相同工具掃描程式碼後,提交了大量內容幾乎相同的報告,造成「巨大的重複」。
Torvalds 並沒有否定 AI 在開發中的價值。他曾表示 AI 工具在程式碼分析方面確實有潛力,但前提是回報必須經過人類驗證並能幫助修復問題。若只是把 AI 自動生成的輸出直接轉寄給維護者,只會增加噪音而不是價值。
現代 AI 程式碼分析工具可以快速掃描像 Linux 核心這樣龐大的專案。
但這也帶來一個副作用:很多人會同時對同一份程式碼做同樣的掃描。
因此常見情況是:
核心文件指出,這類問題往往會「同時出現在多位研究者的回報中,甚至在同一天出現」,導致安全團隊需要重複進行漏洞分流(triage)與驗證。
對每一份回報,維護者都必須確認:
即使最終結論是「這個問題早就修好了」,仍然需要有人花時間確認並回覆。
為了減少噪音,Linux 核心專案更新了安全漏洞回報相關文件,說明哪些問題應該提交到私密安全郵件列表,以及 AI 工具應如何被負責任地使用。
新文件重點包括:
文件同時更清楚定義「安全漏洞」的概念:通常指的是在正確配置的系統中,攻擊者能獲得原本不應擁有的能力,並可能對大量使用者造成實際威脅的問題。
這些規範的目標,是避免普通 Bug、理論性問題或已公開的問題被誤送到需要保密處理的安全流程。
更新中最重要的一點,是對漏洞回報品質提出更明確的要求。
Linux 核心文件指出,每一份安全漏洞回報都必須包含受影響的核心版本範圍,並強調這項資訊「絕對必要」。如果報告沒有版本資訊,將不會被處理。
之所以如此,是因為許多漏洞回報其實涉及已經修復的問題。如果沒有版本範圍,維護者很難快速判斷漏洞是否仍存在。
更廣泛地說,AI 輔助回報仍需符合與任何安全報告相同的基本標準:
單純轉寄 AI 自動生成的分析結果,通常不會達到這些要求。
這起事件也反映出開源安全領域的一個重要變化。
AI 工具現在可以比人工更快地掃描大型程式碼庫並找出潛在漏洞,但人類維護者審查與驗證這些發現的速度並沒有同步提升。
結果就是:
Linux 核心社群的回應並不是拒絕 AI,而是提高標準:只有達到維護者級別證據的 AI 輔助發現,才應該佔用安全團隊的時間。
換句話說,AI 可以幫忙找到問題,但真正理解、驗證與修復問題的責任,仍然在人類開發者身上。