17 maggio 2026
Il kernel Linux stabilisce regole per le segnalazioni di sicurezza assistite dall'IA
Report brevi in testo semplice, impatto verificabile, un riproduttore testato condiviso su richiesta e una correzione testata con un tag Fixes:. Torvalds definisce quasi ingestibile la lista privata di sicurezza.
Nel maggio 2026 il kernel ha integrato nuova documentazione, redatta da Willy Tarreau e approvata da Greg Kroah-Hartman, sull'uso responsabile dell'IA per individuare bug. La lista di sicurezza era passata da due o tre segnalazioni a settimana a cinque-dieci al giorno, molte delle quali duplicati individuati con gli stessi strumenti.
Le regole chiedono ai segnalanti di iniziare con un riepilogo chiaro e mantenere brevi i report; convertirli in testo semplice senza Markdown; attenersi a un impatto verificabile secondo il modello delle minacce del kernel; fornire e testare sempre un riproduttore, condividendolo solo su richiesta dei manutentori; e proporre una correzione testata con un tag Fixes: che indichi il commit che ha introdotto il bug.
Linus Torvalds ha aggiunto che i bug individuati dall'IA non sono segreti per definizione e dovrebbero essere segnalati direttamente ai manutentori. Queste regole hanno influenzato ossscanner.org: report concisi, verifica prima della pubblicazione, una patch e il commit che ha introdotto il bug per ogni segnalazione, e riproduttori condivisi solo con i manutentori.
Vuoi vedere cosa rileva una verifica dell'IA nel tuo progetto? Le scansioni rapide sono gratuite e richiedono pochi minuti.
Scansiona un repository