跳转到内容
ossscanner.org

2026年5月17日

Linux 内核为 AI 辅助安全报告制定规则

报告应简短且为纯文本,影响必须可验证;按要求提供经过测试的复现用例,并附带带有 Fixes: 标签的测试补丁。Torvalds 称,私有安全邮件列表几乎已无法管理。

2026年5月,内核合并了由 Willy Tarreau 撰写、Greg Kroah-Hartman 认可的新文档,阐述负责任地使用 AI 查找漏洞的做法。安全邮件列表上的报告从每周两三份增加到每天五到十份,其中许多是使用相同工具发现的重复项。

规则要求报告者先给出清晰摘要,并保持报告简短;将报告转换为纯文本,不使用 Markdown;仅陈述在内核威胁模型下可验证的影响;始终提供并测试复现用例,但仅在维护者要求时分享;并提出经过测试的修复方案,附上注明引入漏洞的提交的 Fixes: 标签。

Linus Torvalds 补充说,AI 检测到的漏洞按定义并非秘密,应直接报告给维护者。这些规则影响了 ossscanner.org 的设计:报告简洁、输出前先验证、每个漏洞发现都附有补丁和引入漏洞的提交,并且只向维护者披露复现用例。

想看看 AI 审计能在你的项目中发现什么?快速扫描免费,只需几分钟。

扫描代码仓库