他们终将逼迫你——开源维护者——喝下这杯汽油(接纳AI)

Lobsters Hottest 新闻

摘要

安全研究人员警告,一波AI生成的漏洞报告即将淹没开源维护者,迫使项目采用AI分类工具,否则将被低质量提交淹没。

<p><a href="https://lobste.rs/s/5g5q5w/they_will_force_you_open_source">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/04/22 20:04

# “他们会逼你们这些开源维护者喝下汽油” 来源:https://www.notcheckmark.com/2026/04/you-will-drink-the-gasoline/ ## 他们会逼你喝下汽油 几周前我参加了在旧金山举办的 unprompted con(https://unpromptedcon.org/)。整体体验非常棒,我打算以后每场都去——包括刚刚预告的悉尼场 unprompted.au(https://unprompted.au/)。 我聊了很多精彩的天,也看了不少高质量的演讲,但离开时却有一个强烈的预感:**他们会强迫开源维护者拥抱 AI**。 现场展示了不下 5 个“黑客机器人”,还有好几台在观众席里转悠。Google、Anthropic、XBow、Aisle、ZDI 都展示了能挖 0-day 的机器人或程序。成果斐然——最近 Mozilla 的博客“The zero-days are numbered”(https://blog.mozilla.org/en/firefox/ai-security-zero-day-vulnerabilities/)就提到与 Anthropic 合作发现漏洞的案例。 这些机器人都在给开源项目找洞、报洞,真 bug 被挖出来并修复——好事一桩。 大多数演讲者都提到,要在“发现数量”和“质量”之间找平衡,还要对报告做验证和分级。Google 甚至说还能自动生成补丁建议。 听起来很美,但有两个大问题: - 谁都能造一台黑客机器人; - 并非所有人都想要 AI 提交的漏洞。 ## 自制黑客机器人只需五分钟 搭一台黑客机器人简单到离谱,它会很乐意把真洞、假洞一起奉上。你只要把某个开源库的 C 文件扔给 Claude,说一句“这文件有漏洞,找出来”,它就能给你找出毛病,而且常常还真有洞。 接着你就可以去提交报告了!万一项目还有漏洞赏金,那就更香了。 干过安全团队的人都知道“beg bounty”之苦:一堆低质量报告蜂拥而至,说你改密码流程不合规,然后伸手要钱,告诉你“最佳实践”是 6–12 位随机字符,而你的表单没强制。 大厂舍得砸钱做验证和分级,但不是人人都会——要么不知道,要么没利益驱动。 分级、给补丁、提 PR 当然重要,可并非所有洞都能一键修复。有的需要重构功能甚至整库,因为根子是架构问题。维护者不可能直接 apply 机器人给的 diff。 ## 并非所有人都想要 AI 报来的洞 更大的问题是,就算洞是真的,也有人**根本不接受 AI 提交**。对很多人而言,AI 就是原罪。 我自己是 AI 拥趸,工作里常用,但也尊重别人的立场。我已经见过不少 issue 和 PR 因“疑似/已披露使用 AI”而被直接关掉。 在 unprompted 现场,我问一位机器人作者:要是你们在某“反 AI”项目里挖到一堆洞,怎么办?你们会自己 fork 维护,还是手握 0-day 不动? 他支吾半天,最后说: > “修复他们糟糕的治理模型不是我的事,我们只能公布漏洞。” 他对 90 年代到 2000 年代的“披露大战”以及 full disclosure 邮件列表(https://seclists.org/fulldisclosure/)毫无概念。 ## 你将直面消防水龙 经过这次对话和其他几场交流,我敢断定:一波报告和 PR 海啸正扑向所有开源项目。有的质量高,有的烂,但**浪头之大足以把人淹死**。项目想不沉,只能自己也上 AI 来“以 AI 制 AI”。 做开源维护者本就吃力不讨好,接下来工作量要🚀原地升天。 --- 试试我的 macOS 文件访问防火墙,让你的 Agent 乖乖听话,守住你的机密:

相似文章

AI正在摧毁开源,而它甚至还不够优秀

Jeff Geerling

本文讨论了AI生成的代码和代理AI如何以低质量的拉取请求和错误报告淹没开源维护者,导致像curl这样的项目取消漏洞赏金,并导致维护者受到骚扰。

FT:AI编程热潮令开源维护者不堪重负

Reddit r/ArtificialInteligence

《金融时报》报道称,AI编程热潮正用低质量的AI生成贡献淹没开源维护者,消耗着整个生态系统。具体证据包括cURL关闭其漏洞奖励计划、Ghostty禁止AI代码、tldraw自动关闭PR,以及研究表明贡献者参与度下降。

AI 还有一个安全问题

Lobsters Hottest

文章认为,AI 生成的代码和闭源软件本质上安全性更低,像 Anthropic 的 Mythos 这样的大模型会加剧漏洞,唯有开源项目才值得信赖。

AI扫描漏洞引发令人担忧的Linux安全趋势

Reddit r/ArtificialInteligence

AI工具正在加速发现并公开披露Linux内核漏洞,形成一种令人担忧的趋势:频繁出现权限提升漏洞,可能需要每周重启服务器。Linus Torvalds改变了Linux安全社区处理AI发现漏洞的方式,默认将其视为公开信息。