17 mei 2026
De Linux-kernel stelt regels vast voor beveiligingsmeldingen met AI-ondersteuning
Korte rapporten in platte tekst, verifieerbare impact, een geteste reproducer die op verzoek wordt gedeeld en een geteste oplossing met een Fixes:-tag. Torvalds noemt de besloten beveiligingsmailinglijst bijna onwerkbaar.
In mei 2026 voegde de kernel nieuwe documentatie samen, geschreven door Willy Tarreau en goedgekeurd door Greg Kroah-Hartman, over verantwoord gebruik van AI om bugs op te sporen. De beveiligingsmailinglijst ging van twee of drie meldingen per week naar vijf à tien per dag, waarvan veel duplicaten waren die met dezelfde tools waren gevonden.
De regels vragen melders om te beginnen met een duidelijke samenvatting en rapporten kort te houden; ze om te zetten naar platte tekst zonder Markdown; zich te beperken tot verifieerbare impact binnen het dreigingsmodel van de kernel; altijd een reproducer aan te leveren en te testen, en die alleen op verzoek van beheerders te delen; en een geteste oplossing voor te stellen met een Fixes:-tag die de commit noemt waarin de bug is geïntroduceerd.
Linus Torvalds voegde eraan toe dat door AI gevonden bugs per definitie geen geheim zijn en rechtstreeks naar beheerders moeten worden gestuurd. Deze regels vormden de basis voor ossscanner.org: beknopte rapporten, verificatie vóór publicatie van de resultaten, een patch en de introducerende commit voor elke bevinding, en reproducers die alleen met beheerders worden gedeeld.
Bronnen
Wil je zien wat een AI-audit in jouw project vindt? Snelle scans zijn gratis en duren maar een paar minuten.
Een repository scannen