17 мая 2026 г.
Ядро Linux устанавливает правила для сообщений об уязвимостях, обнаруженных с помощью ИИ
Краткие отчёты в обычном текстовом формате, проверяемое воздействие, проверенный сценарий воспроизведения, предоставляемый по запросу, и проверенное исправление с тегом Fixes:. Торвальдс называет закрытый список рассылки по безопасности почти неуправляемым.
В мае 2026 года в ядро вошла новая документация, написанная Willy Tarreau и одобренная Greg Kroah-Hartman, о том, как ответственно использовать ИИ для поиска ошибок. Число сообщений в список рассылки по безопасности выросло с двух-трёх в неделю до пяти-десяти в день; многие из них были дубликатами, найденными одними и теми же инструментами.
Правила просят авторов начинать с ясного краткого описания и не делать отчёты длинными; преобразовывать их в обычный текст без Markdown; указывать только проверяемое воздействие в рамках модели угроз ядра; всегда предоставлять и проверять сценарий воспроизведения, передавая его только по запросу сопровождающих; а также предлагать проверенное исправление с тегом Fixes:, указывающим коммит, который внёс ошибку.
Linus Torvalds добавил, что ошибки, обнаруженные ИИ, по определению не являются секретными и о них следует сообщать напрямую сопровождающим. Эти правила легли в основу ossscanner.org: краткие отчёты, проверка до выдачи результатов, патч и коммит, внёсший ошибку, для каждого сообщения об уязвимости, а сценарии воспроизведения предоставляются только сопровождающим.
Источники
Хотите узнать, что обнаружит аудит ИИ в вашем проекте? Быстрое сканирование бесплатно и занимает несколько минут.
Сканировать репозиторий