稳定版内核维护者 Greg Kroah-Hartman 近日在一次技术分享中披露,Linux 7.x 系列的 CVE(通用漏洞披露)数量正呈现快速上升趋势。其制作的幻灯片显示,该系列从 7.1 版本的逾千个 CVE 增至 7.2 版本的逾 1500 个,按照当前增长曲线,下一版本 7.3 的 CVE 数量预计将突破 2000 个。
这一数字的增长并非源于内核安全性的实际恶化。Greg Kroah-Hartman 解释称,AI 辅助安全检测工具对内核源代码的自动化扫描发现了大量潜在 bug,其中大部分属于低危级别,并不构成严重威胁。AI 工具在提升代码审查覆盖率的同时,也带来了海量的报告输出,而要从这些报告中筛选出真正有价值的安全问题,需要维护者投入大量时间和精力进行人工研判。
内核网络子系统维护者 Jakub Kicinski 在相关讨论中表示,团队已出现“不堪重负”的状态。大量由 AI 生成的 bug 报告挤占了维护者的工作队列,影响了他们对关键问题的响应效率。为缓解这一压力,内核维护团队开始主动移除大量长期无人使用的驱动代码。Linux 7.3 版本已删除旧的 SGI 和 IBM 驱动,此举旨在降低维护成本——这些历史悠久的代码块被 AI 工具标记出大量 bug,而按内核维护流程,维护者有义务对每一份报告进行调查和修复。
这一现象折射出 AI 工具进入软件工程流程后带来的新挑战:自动化检测能力的大幅提升,与有限的人力维护资源之间形成了新的张力。内核社区正在探索更高效的报告分流机制,包括根据代码活跃度、影响范围等维度对 AI 扫描结果进行优先级排序,以减少低价值报告对核心维护工作的干扰。如何在 AI 辅助与人工审查之间建立可持续的协作模式,已成为开源基础设施项目面临的一项普遍课题。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。