Vai al contenuto
ossscanner.org

17 maggio 2026

Il kernel Linux stabilisce regole per le segnalazioni di sicurezza assistite dall'IA

Report brevi in testo semplice, impatto verificabile, un riproduttore testato condiviso su richiesta e una correzione testata con un tag Fixes:. Torvalds definisce quasi ingestibile la lista privata di sicurezza.

Nel maggio 2026 il kernel ha integrato nuova documentazione, redatta da Willy Tarreau e approvata da Greg Kroah-Hartman, sull'uso responsabile dell'IA per individuare bug. La lista di sicurezza era passata da due o tre segnalazioni a settimana a cinque-dieci al giorno, molte delle quali duplicati individuati con gli stessi strumenti.

Le regole chiedono ai segnalanti di iniziare con un riepilogo chiaro e mantenere brevi i report; convertirli in testo semplice senza Markdown; attenersi a un impatto verificabile secondo il modello delle minacce del kernel; fornire e testare sempre un riproduttore, condividendolo solo su richiesta dei manutentori; e proporre una correzione testata con un tag Fixes: che indichi il commit che ha introdotto il bug.

Linus Torvalds ha aggiunto che i bug individuati dall'IA non sono segreti per definizione e dovrebbero essere segnalati direttamente ai manutentori. Queste regole hanno influenzato ossscanner.org: report concisi, verifica prima della pubblicazione, una patch e il commit che ha introdotto il bug per ogni segnalazione, e riproduttori condivisi solo con i manutentori.

Vuoi vedere cosa rileva una verifica dell'IA nel tuo progetto? Le scansioni rapide sono gratuite e richiedono pochi minuti.

Scansiona un repository