17. Mai 2026
Linux-Kernel legt Regeln für KI-gestützte Sicherheitsberichte fest
Kurze Klartextberichte, nachweisbare Auswirkungen, ein getesteter Reproducer, der auf Anfrage geteilt wird, und ein getesteter Fix mit einem Fixes:-Tag. Torvalds nennt die private Sicherheitsmailingliste kaum noch handhabbar.
Im Mai 2026 nahm der Kernel neue Dokumentation zur verantwortungsvollen Nutzung von KI bei der Fehlersuche auf. Sie wurde von Willy Tarreau verfasst und von Greg Kroah-Hartman bestätigt. Die Sicherheitsmailingliste war von zwei oder drei Berichten pro Woche auf fünf bis zehn pro Tag angewachsen, viele davon Duplikate, die mit denselben Tools gefunden worden waren.
Die Regeln verlangen, dass Meldende mit einer klaren Zusammenfassung beginnen und die Berichte kurz halten; sie in Klartext ohne Markdown umwandeln; sich auf nachweisbare Auswirkungen im Rahmen des Threat Models des Kernels beschränken; stets einen Reproducer bereitstellen und testen, ihn aber nur auf Anfrage der Maintainer teilen; und einen getesteten Fix mit einem Fixes:-Tag vorschlagen, der den Commit nennt, durch den der Fehler eingeführt wurde.
Linus Torvalds ergänzte, dass von KI entdeckte Fehler per Definition nicht geheim seien und direkt an die Maintainer gehen sollten. Diese Regeln prägten ossscanner.org: prägnante Berichte, Verifizierung vor der Ausgabe, ein Patch und der einführende Commit für jeden Befund sowie Reproducer, die nur Maintainer erhalten.
Quellen
Möchten Sie sehen, was ein KI-Audit in Ihrem Projekt findet? Schnelle Scans sind kostenlos und dauern nur wenige Minuten.
Repository scannen