コンテンツにスキップ
ossscanner.org

2026年5月17日

Linuxカーネル、AIを利用したセキュリティ報告のルールを策定

簡潔なプレーンテキストの報告、検証可能な影響、要求に応じて共有するテスト済みの再現用コード、Fixes:タグ付きのテスト済み修正。Torvaldsは非公開のセキュリティメーリングリストがほぼ対応不能になっていると述べています。

2026年5月、Willy Tarreauが執筆し、Greg Kroah-Hartmanが承認した、AIを使ったバグ発見の責任ある活用に関する新しいドキュメントがカーネルに追加されました。セキュリティメーリングリストへの報告は、週に2、3件だったものが1日に5〜10件へと増加しており、同じツールで見つかった重複も多く含まれていました。

ルールでは、報告の冒頭に明確な要約を置き、簡潔にまとめること、Markdownを使わずプレーンテキストに変換すること、カーネルの脅威モデルに照らして検証可能な影響に絞ること、必ず再現用コードを提示してテストし、共有はメンテナーから求められた場合に限ること、バグを導入したコミットを示すFixes:タグ付きでテスト済みの修正案を提示することが求められています。

Linus Torvaldsは、AIが検出したバグは定義上、秘密ではないため、メンテナーに直接報告すべきだと付け加えました。これらのルールはossscanner.orgの設計にも反映されています。報告は簡潔にし、出力前に検証を行い、すべての指摘事項にパッチと原因となったコミットを添え、再現用コードはメンテナーに限って開示します。

AIによる監査でプロジェクトに何が見つかるか、確認してみませんか?クイックスキャンは無料で、数分で完了します。

リポジトリをスキャン