The Era of Software Quality, or the Era of Ostriches?
3 hours ago
- 人类,包括 GNOME 开发者,本质上不擅长用 C、C++ 和 Vala 等不安全语言编写安全代码;人工智能已经显著改进,现在可以有效发现漏洞。
- AI 漏洞扫描对于在 2026 年维护软件质量至关重要;不对项目进行扫描会让用户面临攻击者利用 AI 生成的漏洞进行攻击的风险。
- AI 生成的漏洞报告质量有所提高,但仍然存在冗长、夸大、偶尔有虚假数据的问题;需要人工审核,但高数量使审核者不堪重负。
- GNOME 维护者不应禁止 AI 生成的漏洞报告;这样做的项目不适合作为依赖项,应移出 GNOME GitLab。
- GNOME 漏洞赏金计划(由 Sovereign Tech 赞助)发现了 libsoup 和 GLib 中的许多缺陷,但因不堪重负而关闭;298 份报告中仅接受了 71 份,由于对低质量报告的经济激励,接受率很低。
- 红帽对 GLib 的 AI 扫描发现了 118 个漏洞,但其中 46 个是误报(typelib 问题);整体误报率约 40%,但其余报告质量很高,导致了多个 CVE。
- 人类专业知识仍然至关重要:AI 未能发现诸如 Flatpak 沙箱逃逸等重要发现;不推荐仅依赖 AI。
- 不应使用 AI 编写代码注释、提交消息或 GitLab 帖子;更倾向于人工判断和真实性。
- 保持视角:安全漏洞只是漏洞;志愿维护者没有义务修复所有问题。Rust 减少了内存安全问题,但通过 Cargo 增加了供应链风险;由于严重依赖 Cargo,不推荐在 GNOME 中使用 Rust。