Linus Torvalds 表示 Linux 安全列表因 AI 漏洞报告而变得“难以管理”

The Verge 新闻

摘要

Linus Torvalds 表示,AI 生成的漏洞报告正以重复和无用提交淹没 Linux 安全邮件列表,使其难以管理。他敦促报告者提供补丁或经过验证的发现,而非原始的 AI 输出,GitHub 的安全工程师也赞同这一观点。

<figure> <img alt="电脑主板上的愤怒面孔。" data-caption="" data-portal-copyright="图片来源:Cath Virginia / The Verge, Getty Images" data-has-syndication-rights="1" src="https://platform.theverge.com/wp-content/uploads/sites/2/2025/09/STK414_AI_CVIRGINIA_I__0006_4.png?quality=90&#038;strip=all&#038;crop=0,0,100,100" /> <figcaption> </figcaption> </figure> <p class="has-text-align-none">Linux 创始人 Linus Torvalds 在最新的<a href="https://lkml.org/lkml/2026/5/17/896">内核状况帖子</a>中表示,“AI 报告的持续泛滥基本上让安全列表几乎完全难以管理,因为不同的人使用相同工具发现相同问题,导致大量重复”,据<a href="https://www.theregister.com/security/2026/05/18/linus-torvalds-says-ai-powered-bug-hunters-have-made-linux-security-mailing-list-almost-entirely-unmanageable/5241633"><em>Register</em></a>报道。</p> <p class="has-text-align-none">这大概不适用于像<a href="https://www.theverge.com/tech/922243/linux-cve-2026-3141-copy-fail-exploit">“复制失败”</a>这样的漏洞,该漏洞是在 AI 帮助下检测到的,影响了几乎所有 Linux 发行版。</p> <p class="has-text-align-none">“文档可能没有我这么直白,”Torvalds 说。“所以我要说清楚:如果你用 AI 工具发现了一个漏洞,那么很可能别人也发现了。”他称这……</p> <p><a href="https://www.theverge.com/tech/932312/linus-torvalds-linux-ai-security-bugs">阅读 The Verge 的完整报道。</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/18 15:48

# Linus Torvalds 表示 AI 漏洞报告让 Linux 安全列表变得‘几乎无法管理’ 来源:https://www.theverge.com/tech/932312/linus-torvalds-linux-ai-security-bugs 未经修复的报告,以及人们用‘相同工具发现相同问题’的情况,正在导致拥堵。 未经修复的报告,以及人们用‘相同工具发现相同问题’的情况,正在导致拥堵。 作者:Stevie Bonifield 2026年5月18日,下午2:21 UTC STK414_AI_CVIRGINIA_I__0006_4 STK414_AI_CVIRGINIA_I__0006_4 图片来源:Cath Virginia / The Verge,Getty Images Stevie Bonifield (https://www.theverge.com/authors/stevie-bonifield) Stevie Bonifield 是一位新闻撰稿人,负责报道消费技术领域的所有动态。Stevie 最初在 Laptop Mag 从事硬件、游戏和 AI 方面的新闻与评测。 Linux 创始人 Linus Torvalds 在其最新的内核状态帖 (https://lkml.org/lkml/2026/5/17/896) 中表示,“AI 报告的持续涌入基本上让安全列表变得几乎无法管理,不同的人用相同的工具发现相同的问题,导致大量重复”,据 *The Register* (https://www.theregister.com/security/2026/05/18/linus-torvalds-says-ai-powered-bug-hunters-have-made-linux-security-mailing-list-almost-entirely-unmanageable/5241633) 报道。 这可能不适用于像“Copy Fail” (https://www.theverge.com/tech/922243/linux-cve-2026-3141-copy-fail-exploit) 这样的漏洞,该漏洞是在 AI 帮助下检测到的,影响了几乎所有 Linux 发行版。 “文档可能没有我说话这么直白,”Torvalds 说。“所以我要把话说清楚:如果你用 AI 工具发现了一个 bug,那么很可能别人也发现了它。”他将重复的 bug 报告称为“完全无意义的折腾”,并指出: > 我们要明确一点:AI 检测到的漏洞基本上默认不是秘密,把它们放在某个私有列表上处理对所有人都是浪费时间——只会让重复更严重,因为报告者甚至看不到彼此的报告。AI 工具很棒,但前提是它们能真正提供帮助,而不是带来不必要的痛苦和无意义的假工作。可以随意使用,但要以高效且能提升体验的方式来用。 Torvalds 进一步补充道:“如果你真想增加价值,请阅读文档,同时创建补丁,在 AI 所做工作的基础上增加真正的价值。不要做那种浅尝辄止的‘发送随机报告却没有真正理解’的人。”GitHub 高级产品安全工程师 Jarom Brown 最近也在回应 AI 漏洞报告浪潮时表示 (https://github.blog/security/raising-the-bar-quality-shared-responsibility-and-the-future-of-githubs-bug-bounty-program/),虽然 GitHub 总体上“不反对”AI 工具,但 AI 辅助的漏洞报告需要经过验证才能有用。 > 经过验证、复现并附带可行概念验证的 AI 辅助发现是出色的提交。未经验证、未复现、未展示影响的原始输出则不是……如果你一直追求数量,我们建议转向深度。一个经过充分研究、验证的发现,其价值远超十个推测性的发现,无论在赏金支付还是声誉方面皆是如此。我们的项目中收入最高的研究者,都是深入研究的人。 **关注本故事的主题和作者**,即可在个性化首页信息流中查看更多类似内容,并接收电子邮件更新。 - Stevie Bonifield ## The Verge Daily 每日免费摘要,汇集最重要新闻。

相似文章

Linux安全邮件列表“几乎无法管理”

Hacker News Top

Linus Torvalds 表示 Linux 安全邮件列表“几乎完全无法管理”,原因是出现了大量由 AI 生成的重复错误报告,他将这种混乱称为“无意义的工作”。

AI扫描漏洞引发令人担忧的Linux安全趋势

Reddit r/ArtificialInteligence

AI工具正在加速发现并公开披露Linux内核漏洞,形成一种令人担忧的趋势:频繁出现权限提升漏洞,可能需要每周重启服务器。Linus Torvalds改变了Linux安全社区处理AI发现漏洞的方式,默认将其视为公开信息。

漏洞赏金业务遭AI垃圾报告轰炸

Ars Technica

漏洞赏金计划正被大量低质量的AI生成漏洞报告淹没,迫使HackerOne和Nextcloud等平台实施新的过滤与验证措施。尽管提交量激增76%,但有效发现的比例仍稳定在25%。