林纳斯·托瓦兹近日在发布Linux 7.1第四个候选版本的同时,罕见地对当前泛滥的AI生成漏洞报告发出了严厉警告,直言这些报告正让Linux内核安全团队濒临“失控”。



托瓦兹表示,AI工具本身不是问题,关键看它能不能真正帮上忙。现在的情况是,大量开发者用同一类AI工具扫描内核代码,发现相同或类似的问题后,就一窝蜂地把报告转发给安全邮件列表或他们觉得能修bug的人,导致相同问题甚至早已修复的漏洞被反复上报,严重浪费了维护者的时间和精力。

他强调,自己并不是反对在内核开发中用AI工具,也承认AI在代码分析上的潜力。但他明确说,如果你通过AI工具发现了内核里的问题,那大概率早就有人发现并报过了,所以简单转发一份“机器吐出来的报告”根本不算是真正的贡献。

在托瓦兹看来,真正有价值的做法是:用AI工具发现疑似问题后,先认真读相关文档,搞懂问题的来龙去脉,然后提交一个附带补丁的完整修复方案。他直言,内核维护者不需要那些缺乏理解、只会随手抄送随机报告的“路过型贡献者”,他们需要的是愿意负责任地推进修复工作的开发者。

谈到当前安全邮件列表的状况,托瓦兹用了“几乎没法管理”来形容。AI工具生成的报告形成了“持续的洪流”,大量重复内容挤满了安全列表。不同的人用同样的工具找到同样的问题,维护者不得不花大量时间把报告转给合适的人,或者一遍遍回复“这个问题一周前/一个月前已经修好了”,还得附上公开讨论的链接。

除了这番严厉批评,托瓦兹也提到,从其他角度看,本周内核开发节奏总体还算正常。就7.1-rc4的补丁构成来说,驱动相关的变更约占一半,其中GPU驱动更新最突出;其他改动主要集中在网络子系统、核心内核、文件系统以及不同架构相关的更新上,整体走向和往常的开发周期差不多。

托瓦兹这次公开表态,凸显了当下AI浪潮给开源软件开发流程带来的新挑战。一方面,AI工具确实能更快地发现潜在缺陷;另一方面,缺乏筛选和责任意识的“自动化举报”,正在挤占维护者有限的精力,让安全渠道从“早期预警系统”变成了“噪音源”。有观察认为,即便托瓦兹已经明确表态,依然会有不少人忽视这个警告,继续以“复制粘贴报告”的方式参与所谓的安全贡献。

未来,Linux内核社区如何在鼓励使用新工具、提升代码质量,与避免安全渠道被重复低质量报告淹没之间找到平衡,将成为开源生态必须正视的问题。从目前来看,托瓦兹最在意的是让真正负责的开发者继续高效推进修复工作,而不是被无穷无尽的AI报告拖入“文书地狱”。