ШІ знайшов у ядрі Linux майже 2000 CVE — мейнтейнери кажуть про перевантаження

·580 слівредакція
ШІ знайшов у ядрі Linux майже 2000 CVE — мейнтейнери кажуть про перевантаження

Кількість вразливостей, які фіксують у кожному релізі ядра Linux, зросла з ~500 до майже 2000. Причина — масове використання ШІ для пошуку багів, що створює додаткове навантаження на мейнтейнерів.

Кількість CVE-записів, пов'язаних з ядром Linux, стрімко зростає: якщо в більшості релізів гілки 6.x цей показник тримався близько 500, то тепер він наближається до 2000. Про це свідчать дані, оприлюднені мейнтейнером стабільної гілки Грегом Кроа-Хартманом у рамках підготовки до доповіді на конференції Kernel Recipes 2026.

Зростання кількості вразливостей пов'язують не з погіршенням безпеки, а з активним використанням великих мовних моделей для аналізу кодової бази, яка за 35 років розрослася до понад 40 мільйонів рядків. ШІ-інструменти здатні перевіряти малодосліджені ділянки коду, і деякі знахідки справді підтверджуються — зокрема, цього року в записах CVE вже є випадки, коли статичний аналіз на основі ШІ виявив дефекти, підтверджені службою безпеки продуктів Intel.

Однак значна частина автоматичних звітів — це малозначущі проблеми в драйверах периферійних пристроїв, сумнівні патчі та відверті галюцинації моделей. Розбиратися в цьому потоці доводиться людям, і для команд ядра це стало серйозним викликом. Мейнтейнер мережевої підсистеми Якуб Кіцінскі оцінив, що від третини до половини з 648 патчів, оброблених у пул-реквесті net-next для Linux 7.3, — це малопріоритетні виправлення чи «прибирання» коду, згенеровані ШІ. «Ми повністю перевантажені», — зазначив він.

Потік автоматичних звітів змусив розробників переглянути доцільність підтримки застарілого коду. Ще в квітні Ендрю Ланн запропонував видалити майже 28 000 рядків мережевого коду для обладнання епохи ISA та PCMCIA. У Linux 7.3 вже видаляють старі драйвери SGI та IBM, а драйвер файлової системи FreeVxFS прибрали після того, як мейнтейнер зауважив, що десятиліттями старий код тепер лише «годує» автоматичні перевірки.

Спільнота не відмовляється від ШІ як інструменту — сам Кроа-Хартман використовує локальні моделі для фаззингу. Проблема в неперевірених результатах, які перекладають на людей. Тому в підсистемі staging він заборонив приймати патчі, згенеровані мовними моделями, за винятком легітимних виправлень безпеки. Натомість команда почала застосовувати ШІ для рев'ю патчів і відсіювання галюцинацій, а також розглядає можливість передати моделям більше адміністративної роботи.

Детальніше про ці плани Кроа-Хартман розповість на Kernel Recipes у Парижі (21–23 вересня). Тим часом Linux 7.3 уже на етапі тестування: Лінус Торвальдс випустив 7.3-rc1 30 серпня.

Читайте також