17 mai 2026
Le noyau Linux fixe des règles pour les signalements de sécurité assistés par l’IA
Des rapports en texte brut et concis, un impact vérifiable, une reproduction testée communiquée sur demande et un correctif testé avec une balise Fixes:. Torvalds estime que la liste de sécurité privée est presque ingérable.
En mai 2026, le noyau a intégré une nouvelle documentation, rédigée par Willy Tarreau et approuvée par Greg Kroah-Hartman, sur l’utilisation responsable de l’IA pour trouver des bogues. La liste de sécurité était passée de deux ou trois signalements par semaine à cinq à dix par jour, dont beaucoup étaient des doublons trouvés avec les mêmes outils.
Les règles demandent aux personnes qui signalent des bogues de commencer par un résumé clair et de garder leurs rapports courts ; de les convertir en texte brut, sans Markdown ; de s’en tenir à un impact vérifiable selon le modèle de menace du noyau ; de toujours fournir et tester une reproduction, en ne la partageant qu’à la demande des mainteneurs ; et de proposer un correctif testé avec une balise Fixes: indiquant le commit à l’origine du bogue.
Linus Torvalds a ajouté que les bogues détectés par l’IA ne sont, par définition, pas secrets et doivent être directement communiqués aux mainteneurs. Ces règles ont façonné ossscanner.org : des rapports concis, une vérification avant publication des résultats, un correctif et le commit à l’origine de chaque vulnérabilité signalée, et des reproductions communiquées uniquement aux mainteneurs.
Sources
Vous voulez savoir ce qu’un audit par IA peut trouver dans votre projet ? Les analyses rapides sont gratuites et ne prennent que quelques minutes.
Analyser un dépôt