2026년 5월 17일
Linux 커널, AI 지원 보안 제보 규칙 마련
짧은 일반 텍스트 보고서, 검증 가능한 영향, 요청 시 공유하는 테스트된 재현 코드, 그리고 Fixes: 태그가 포함된 테스트된 수정 사항. Torvalds는 비공개 보안 메일링 리스트가 사실상 감당하기 어려운 수준이 됐다고 말합니다.
2026년 5월, Willy Tarreau가 작성하고 Greg Kroah-Hartman이 동의한 AI를 활용한 버그 발견의 책임 있는 사용에 관한 새 문서가 커널에 반영됐습니다. 보안 메일링 리스트에 주당 2~3건이던 제보가 하루 5~10건으로 늘었으며, 상당수는 같은 도구로 발견한 중복 제보였습니다.
규칙에 따르면 제보자는 명확한 요약을 먼저 제시하고 보고서를 짧게 작성해야 합니다. Markdown을 사용하지 않는 일반 텍스트로 변환하고, 커널의 위협 모델에 따라 검증 가능한 영향에 집중해야 합니다. 재현 코드는 반드시 제공하고 테스트해야 하며, 유지관리자가 요청한 경우에만 공유해야 합니다. 또한 버그를 도입한 커밋을 지정하는 Fixes: 태그와 함께 테스트된 수정 사항을 제안해야 합니다.
Linus Torvalds는 AI가 발견한 버그는 정의상 비밀이 아니므로 유지관리자에게 바로 전달해야 한다고 덧붙였습니다. 이러한 규칙은 ossscanner.org에도 반영됐습니다. 간결한 보고서, 결과 출력 전 검증, 모든 취약점 제보에 대한 패치와 도입 커밋, 유지관리자에게만 공개되는 재현 코드가 그것입니다.
AI 감사에서 프로젝트의 어떤 점이 발견되는지 확인해 보시겠어요? 빠른 검사는 무료이며 몇 분이면 완료됩니다.
저장소 검사