17 de mayo de 2026
El kernel de Linux establece reglas para los informes de seguridad asistidos por IA
Informes breves en texto sin formato, impacto verificable, un caso de reproducción probado que se comparte a petición y una corrección probada con una etiqueta Fixes:. Torvalds considera casi imposible de gestionar la lista privada de seguridad.
En May 2026 el kernel incorporó nueva documentación, redactada por Willy Tarreau y aprobada por Greg Kroah-Hartman, sobre el uso responsable de la IA para encontrar errores. La lista de seguridad había pasado de recibir dos o tres informes por semana a recibir entre cinco y diez al día, muchos de ellos duplicados encontrados con las mismas herramientas.
Las reglas piden a quienes informan que empiecen con un resumen claro y mantengan los informes breves; los conviertan a texto sin formato, sin Markdown; se limiten al impacto verificable según el modelo de amenazas del kernel; siempre proporcionen y prueben un caso de reproducción, que solo deben compartir si lo solicitan los mantenedores; y propongan una corrección probada con una etiqueta Fixes: que indique el commit que introdujo el error.
Linus Torvalds añadió que, por definición, los errores detectados por IA no son secretos y deben comunicarse directamente a los mantenedores. Estas reglas dieron forma a ossscanner.org: informes concisos, verificación antes de entregar resultados, un parche y el commit que introdujo el error para cada hallazgo, y casos de reproducción que solo se revelan a los mantenedores.
Fuentes
¿Quieres ver qué encuentra una auditoría de IA en tu proyecto? Los análisis rápidos son gratuitos y tardan unos minutos.
Analizar un repositorio