Torvalds 的做法一如既往地直白。他稱那些在文檔中無止境爭辯AI的舉動是「毫無意義的擺姿態」,並指出文檔是寫給「循規蹈矩的人」的,而不是給那些無論如何都會提交AI垃圾的人 。他進一步辯稱,真正的防禦機制在於「任何人都可以寄垃圾,但維護者可以選擇忽略它」
。因此,這套政策設計的目的,是為了武裝那些維護者——不是要阻止搗亂的人,而是要建立一個框架,讓循規蹈矩的人能夠負責任地行事。
如果說程式碼提交政策是預防性措施,那麼安全回報規則就是直接對危機的回應。2026年5月,Torvalds 公開宣布Linux核心的私有安全郵件列表(用來秘密通報嚴重安全漏洞的專用通道)已「幾乎完全無法管理」。原因正是排山倒海而來的AI生成漏洞報告。
這些報告並非高品質的發現。它們是那種敷衍了事、經常重複或甚至完全憑空想像的報告,來自那些根本搞不清楚自己聲稱要分析的程式碼是怎麼一回事的人 。Torvalds將他們形容為「來去一陣風的貢獻者」,發了一通報告就消失,不去確認問題是否已經修復,甚至不去理解他們正在查看的子系統
。
更新後的文件現在規定了一條簡單規則:如果你使用AI工具發現潛在的錯誤,必須公開回報給相關的維護者。禁止再將報告送到私有安全郵件列表,且報告必須是純文字、簡潔,並附上經過驗證的錯誤重現方法 。Torvalds的偏好甚至更進一步:他希望真正發現問題的貢獻者,能夠深入理解問題,然後提交一個修復補丁,而不僅僅是寄一份報告
。
Linux核心的雙重政策,正是AI生成程式碼對所有開源專案構成更大挑戰的縮影。安全郵件列表的危機,以及嚴格責任制的規則,突顯了三個系統性問題。
開源維護本來就是一件容易把人燃燒殆盡的工作,審查頻寬極為有限。AI工具讓提交量呈數量級倍增,但能用來評估它們的人力時間卻沒有變多 。訊噪比徹底崩壞。核心的對策是一場豪賭,將賭注壓在分流機制上:把規則訂得夠清楚,這樣一來,低品質的AI生成貢獻就能被快速、毫不猶豫地打回票。
傳統的開源品質保證,倚賴的是開發者信譽以及DCO的法律承諾。AI代理無法提供上述任何一樣。它能產出看似正確,但實際上存在細微錯誤或抄襲的程式碼。核心的解決方案是將所有責任錨定在人類提交者身上,讓任何人都不可能把一個災難性的補丁的責任推卸給AI 。然而,這也將治理上的重擔壓在了人類身上,而許多規模較小、結構較鬆散的專案可能難以複製或執行這套標準。
新政策中一個引人注目的細節,是一項明確的例外條款:微軟旗下的AI程式設計助理GitHub Copilot,被明確核准可用於核心貢獻 。維護者畫出的界線,不在於「AI」和「人類」之間,而是在於謹慎的輔助開發和不負責任的自動化之間。「AI slop」一詞,已成為了後者的官方簡稱
。這為貢獻者帶來了令人不安的新現實:同一項工具,有人用得負責,有人用得莽撞,而只能靠社群對人類開發者的信任來區分兩者。新政策並未完全解決這個問題——它把球交給了開發者和維護者,讓他們自己去傷腦筋
。
Comments
0 comments