Pular para o conteúdo
ossscanner.org

17 de maio de 2026

O kernel Linux estabelece regras para relatórios de segurança assistidos por IA

Relatórios curtos em texto simples, impacto verificável, uma reprodução testada, compartilhada quando solicitada, e uma correção testada com uma tag Fixes:. Torvalds considera quase impossível administrar a lista privada de segurança.

Em maio de 2026, o kernel incorporou nova documentação, escrita por Willy Tarreau e aprovada por Greg Kroah-Hartman, sobre o uso responsável de IA para encontrar bugs. A lista de segurança passou de dois ou três relatórios por semana para cinco a dez por dia, muitos deles duplicatas encontradas com as mesmas ferramentas.

As regras pedem que quem relata comece com um resumo claro e mantenha os relatórios curtos; converta-os para texto simples, sem Markdown; atenha-se a impactos verificáveis segundo o modelo de ameaças do kernel; sempre forneça e teste uma reprodução, compartilhando-a apenas se os mantenedores solicitarem; e proponha uma correção testada com uma tag Fixes: que indique o commit que introduziu o bug.

Linus Torvalds acrescentou que, por definição, bugs detectados por IA não são secretos e devem ser encaminhados diretamente aos mantenedores. Essas regras moldaram o ossscanner.org: relatórios concisos, verificação antes da apresentação, um patch e o commit que introduziu o bug para cada achado, e reproduções reveladas apenas aos mantenedores.

Quer ver o que uma auditoria de IA encontra no seu projeto? As verificações rápidas são gratuitas e levam alguns minutos.

Verificar um repo