包括Anthropic、AWS、GitHub、Google、微软和OpenAI在内的六家科技巨头近日联合向Linux基金会旗下项目注资1250万美元,旨在帮助自由及开源软件(FOSS)维护者应对由AI工具大量生成的低质量漏洞报告——也就是所谓的“灌水式”安全反馈。

Linux基金会在公告中指出,随着AI技术普及,自动化工具能快速扫描并上报潜在漏洞,数量激增却良莠不齐。许多报告缺乏上下文、重复甚至完全错误,却仍需维护者投入时间甄别,导致真正关键的安全问题被淹没在“噪音”中。

这笔资金将主要用于支持Linux基金会的Alpha-Omega项目与开源安全基金会(OpenSSF)共同推进的一项新计划。双方将直接与开源项目维护者及其社区协作,开发更易用、可集成到现有工作流的安全工具,帮助团队高效分类、验证和处理漏洞报告,并探索长期可持续的应对机制,以减轻维护者负担、提升整个开源生态的安全韧性。

Linux内核核心维护者Greg Kroah-Hartman坦言,单靠资金无法彻底解决AI带来的挑战,但他肯定OpenSSF已具备一定能力,可通过既有项目协助维护者过滤和管理这些低质报告。

事实上,AI生成内容干扰开源协作的问题早有先例。2024年底,Python软件基金会就曾公开抱怨收到大量无意义的AI提交;知名开源工具cURL的维护者更因不堪其扰,直接关闭了漏洞赏金计划。就连微软旗下的GitHub也在认真评估是否需要引入“紧急刹车”机制,防止低质量AI贡献淹没真实有效的社区协作。

目前,Linux基金会尚未公布该新计划的具体技术方案、实施路径或时间表,但各方普遍认为,这场由AI引发的开源维护危机,亟需系统性回应。