AI生成的漏洞报告质量提升,开源项目维护者工作负担加重
创始人
2026-04-07 22:00:11

随着AI模型在编写和评估代码方面的能力不断增强,开源项目发现自己被大量高质量但需要仔细审查的AI生成内容所困扰。

对于curl项目而言,这意味着虽然低质量的AI垃圾报告减少了,但维护者需要评估的可信漏洞报告却大幅增加。

curl项目创始人兼首席开发者Daniel Stenberg在社交媒体上表示:"在过去几个月里,我们在curl项目中不再收到AI垃圾安全报告。它们消失了。相反,我们收到了越来越多真正优秀的安全报告,几乎全部都是在AI帮助下完成的。"

Stenberg说,这些报告的提交速度比以往任何时候都快,给维护者带来了日益增长的工作负担。

根据Stenberg的说法,其他开源维护者也面临着类似的情况。

Linux内核维护者Greg Kroah-Hartman最近指出,AI辅助的漏洞报告包含更少的垃圾信息和更多有效的问题。他表示Linux团队一直在努力处理增加的报告量,但暗示较小的团队可能正在苦苦挣扎。

即使报告质量更好,被识别出的问题也不一定是可以被利用且需要修正的安全漏洞。作为证据,Stenberg指出了curl的公开关闭报告列表。大多数报告被关闭是因为这些问题不是严重威胁,即使它们可能值得修正。

例如,curl库中的一个数据竞争问题最初被讨论为可能获得CVE编号的问题。但最终在拉取请求中得到修复,该漏洞被认为只是"信息性的"。

Stenberg在2024年曾经指出AI垃圾漏洞报告的问题,今年早些时候甚至停止为curl漏洞报告支付奖励。他的目标是消除提交错误或无根据报告的激励机制,无论这些报告来自为了最大化经济收益而最小化努力的自动化系统,还是来自使用AI工具但逃避检查AI工作义务的人员。

其他组织也采取了类似措施,最近的是Internet Bug Bounty项目,该项目表示将在3月底停止为漏洞发放金钱奖励。

项目维护者在一份同时关闭Node.js漏洞奖励项目的公告中说:"发现环境正在发生变化。AI辅助研究正在扩大整个生态系统的漏洞发现范围,提高了覆盖率和速度。开源中发现与修复能力之间的平衡已经发生了实质性转变。我们有责任确保该项目有效地实现其雄心勃勃的双重目标:发现和修复。因此,我们暂停提交,同时考虑推进这些目标所需的结构和激励机制。"

Linux维护者Willy Tarreau在回应Stenberg的帖子时指出,Linux内核团队与curl项目团队有着类似的经历。他认为需要对漏洞报告者提出更多要求。

他说:"是时候更新报告规则了,通过让大语言模型加报告者承担更大份额的工作来减少开销,从而减少分类所花费的时间。"

强大的AI工具并不能增加人类参与者的能力。AI带来的许多名义上的生产力提升可能只是AI工具用户将代码审查成本转移到账面之外。

Q&A

Q1:为什么curl项目的维护者工作负担反而增加了?

A:虽然AI垃圾报告减少了,但AI现在能生成大量高质量的安全漏洞报告,这些报告看起来很专业,维护者必须仔细评估每一个。报告提交速度比以往更快,给维护者带来了日益增长的工作负担。

Q2:AI生成的漏洞报告都是真正的安全威胁吗?

A:不是的。即使报告质量更好,被识别出的问题也不一定是可以被利用的严重安全漏洞。curl的公开记录显示,大多数报告最终被关闭,因为这些问题不是严重威胁,即使可能值得修正。

Q3:开源项目如何应对AI辅助漏洞报告带来的挑战?

A:一些项目停止了漏洞奖励计划,如curl和Internet Bug Bounty项目,目的是消除提交低质量报告的经济激励。维护者还建议更新报告规则,要求报告者承担更多工作以减少审查负担。

⚠️
本网站信息内容及素材来源于网络采集或用户发布,如涉及侵权,请及时联系我们,发送链接至2697952338@QQ.COM,我们将第一时间进行核实与删除处理。

相关内容

热门资讯

鸿财汇智研究院战略配售直播间推... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在资本浪潮涌动的当...
中志浩刺梨“刺梨工坊“刺力功夫... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在股票投资领域,“...
和众汇富1980课程有人买过吗... 我用到后面的时候,慢慢意识到一个变化,就是自己看市场的方式在变,而不是单纯多学了一些内容。以前更多是...
新乡市宸邦京徽网络技术经销商打... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合!追损是个系统工程,...
九方智投交费决策工具靠谱吗?每...   九 方智投服务费退费多久到账?误导性宣传!夸大收益诱导投资者!退费有戏了!这些关键证据你可千万别...
中志浩刺梨工坊战略认购公开抽奖... “本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。"投资市场的魅力...
方舟创富会方舟商学院精英特训四... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在资本浪潮涌动的当...
袁校长直播间认购圣斯立(湖北)... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合!追损是个系统工程,...
中志浩刺梨产业开发(贵州)有限... “本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。"在全民理财意识...
和众汇富1980课程有人买过吗... 我用了一段时间之后,慢慢开始反思一个问题,就是为什么之前会那么执着于“别人有没有买过”。本质上其实是...
瑞光红枫(上海)商业有限公司童... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合!追损是个系统工程,...
爱赢投资投顾靠谱吗?投顾服务套... 爱赢投资投顾靠谱吗?投顾服务套路深,揭秘一些不为人知的秘密,已退款!  在爱赢证券交了服务费可以退!...
钉钉群直播间袁光文校长推荐圣斯... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在资本浪潮涌动的当...
和讯投顾投进去的钱能退吗?真实... 和讯投顾投进去的钱能退吗?真实案例:“专业分析”全是剧本!投资有风险,投资需谨慎!针对网上素未谋面的...
四川华太以色信息科技有限公司买... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在资本浪潮涌动的当...
常阳公益会刺梨工坊(贵州)科技... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。 当“1元翻50倍...
上海零以博润通企业管理合伙企业... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合!追损是个系统工程,...
方舟创富会直播间认购四川华太以... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。 战略配售原始股真...
赵凯环球合作者计划入会申请表摇... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。 “1 元原始股港...
方舟创富会战略配售直播间战略配... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在资本浪潮涌动的当...
苏南帮直播间摇号中签认购南京中... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合!追损是个系统工程,...
方舟商学院常红老师、林邵林院长... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在投资理财市场中,...
中志浩刺梨“刺梨富硒原液”“刺... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在股票投资领域,“...
成都华太电熊猫科技有限责任公司... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合。在资本浪潮涌动的当...
中赢学堂直播间正阳老师上海邵布... 本文旨在进行投资风险教育,不针对任何特定企业。以下案例为拟情景,如有雷同纯属巧合!追损是个系统工程,...