Linux安全邮件列表因AI报告泛滥“几乎无法管理”
Linus Torvalds表示,AI驱动的漏洞猎手导致Linux安全邮件列表几乎无法管理,大量重复报告造成不必要的痛苦和无效工作。他建议使用AI工具时应增加实际价值,而不仅仅是发送随机报告。
Linux内核创始人Linus Torvalds近日在每周内核状态更新中严厉批评了AI驱动的漏洞猎手,称它们导致Linux项目的安全邮件列表“几乎完全无法管理”。Torvalds在发布Linux 7.1的第四个候选版本时发表了上述言论,他先报告了内核开发的正常进展,随后话锋一转,直指当前AI报告泛滥的问题。
Torvalds指出,多个研究人员使用相同的AI工具发现相同的漏洞,然后向安全邮件列表发送大量重复报告,导致该列表几乎瘫痪。他写道:“AI报告的持续洪流基本上让安全列表变得几乎无法管理,巨大的重复源自不同的人使用相同的工具发现相同的问题。”他抱怨说,人们花费大量时间将这些报告转发给正确的人,或者指出“这个漏洞一周/一个月前已经修复了”,并指向公开的讨论。
Torvalds认为这种交流“完全是毫无意义的混乱”,并且没有成效。他表示,AI检测到的漏洞几乎定义上就不是秘密,在私人列表上处理它们对所有人都是浪费时间,而且只会让重复更严重,因为报告者甚至看不到彼此的报告。他进一步建议,AI工具应该以实际帮助的方式使用,而不是造成不必要的痛苦和毫无意义的虚假工作。
Torvalds鼓励开发者在利用AI发现漏洞时增加实际价值:“如果你用AI找到了漏洞,很可能别人也找到了。如果你真的想增加价值,请阅读文档,顺便创建一个补丁,在AI的基础上增加真正的价值。不要做那种‘发送随机报告却不真正理解’的人。”他还强调,文档中的措辞可能比他更温和,但核心意思相同。
这一评论与另一位内核维护者Greg Kroah-Hartman近期的表态形成鲜明对比。Kroah-Hartman曾告诉The Register,AI已成为自由及开源软件社区越来越有用的工具。Torvalds的批评凸显了开源社区在利用AI进行安全研究时面临的挑战:如何在提高效率的同时,避免因工具滥用导致的工作量负担和沟通混乱。