Linux内核新增文档:何谓安全漏洞与负责任AI使用
Linux内核合并了新的文档,明确了安全漏洞的定义以及使用AI发现内核漏洞时应遵循的负责任做法。文档由长期开发者Willy Tarreau撰写,旨在应对近期涌入的安全漏洞以及AI辅助发现的问题。
Linux内核近日合并了新的文档,旨在澄清哪些问题可以被视为安全漏洞,并规范使用人工智能(AI)工具进行漏洞发现的行为。该文档由资深内核开发者Willy Tarreau编写,随着近期大量安全漏洞报告涌入内核社区,以及越来越多借助AI工具发现的漏洞和问题,这一补充性文档显得尤为必要。
关于安全漏洞的定义,文档明确指出:安全列表仅适用于那些在正确配置的生产系统上,能够赋予攻击者本不应具有的能力,并且容易被利用、对大量用户构成直接威胁的紧急漏洞。大多数被错误归类为安全漏洞的报告实际上只是普通漏洞,报告者缺乏对内核威胁模型的理解。文档建议,不确定时应优先私下报告,但不要将普通问题发送到安全列表,以免消耗分类资源。
在AI辅助漏洞发现方面,文档强调:如果借助AI工具发现了漏洞,必须将其视为公开信息。安全团队的经验表明,这类漏洞往往在同一天被多个研究者发现。报告不应公开分享复现步骤,但可以提及可供维护者私下索取。
文档对AI生成的报告提出了具体要求:报告应简洁明了,避免冗长和多标记格式,务必转换为纯文本。报告必须包含经过测试的复现步骤,若无法提供则需质疑其有效性。AI工具还应提出补丁建议,并遵守补丁提交规范。此外,报告应评估实际影响,避免臆想理论后果。对于长期未维护的代码或罕见硬件驱动等问题,可能不值得耗费维护者时间。
Willy Tarreau撰写的这些新文档已合并进入Linux Git仓库,为即将发布的Linux 7.1-rc4做准备。这些文档不仅帮助报告者正确分类漏洞,也指导了AI工具的合理使用,减轻了维护者的负担。内核社区希望借此提高安全报告的质量,确保有限的分类资源用于真正重要的安全问题。