Linux内核每个版本修复漏洞数量或将突破2000个 AI“除虫”让维护者不堪重负

📅 2026-09-03

摘要:

Linux内核每个版本修复的CVE漏洞数量正在快速上升,可能从Linux 7.3开始超过2000个。相比Linux 6.x时代长期维持的约500个漏洞,这一数字在Linux 7.0时已超过1000个,Linux 7.2则突破1500个。

维护者指出,漏洞数量激增并不一定意味着Linux本身变得更加不安全,主要原因是人工智能和大语言模型开始大规模扫描Linux内核代码。Linux项目经过35年发展,代码规模已超过4000万行,自动化工具能够检查人类维护者很少重新审视的冷门区域,因此确实发现了一些真实缺陷。今年部分Linux漏洞记录已经明确注明,相关问题由AI辅助静态分析发现,之后又由英特尔产品安全团队确认。

但大量AI扫描结果质量参差不齐,其中不少属于低优先级问题,集中在很少使用的驱动程序中;还有一些补丁存在争议,甚至完全是AI“幻觉”。维护者不得不逐一判断哪些报告值得处理,哪些只是噪声,导致内核团队的工作量显著增加。

在Linux 7.3的网络子系统开发周期中,维护者Jakub Kicinski表示,648个net-next补丁中,约三分之一至一半看起来只是由AI驱动的低优先级修复、代码清理或说明性修改。他直言,维护团队已经“完全应接不暇”。

AI带来的额外负担也促使开发者重新评估一些存在多年的旧驱动是否还有保留价值。今年4月,开发者Andrew Lunn提议删除约2.8万行遗留网络代码,这些代码主要服务于ISA和PCMCIA时代的老旧硬件。过去,这些驱动由于几乎没有用户,通常很少需要维护;但如今AI扫描器和模糊测试工具不断发现其中的问题,维护者即使确认没人再使用相关硬件,也仍有义务调查和修复。

Linux 7.3已经开始移除部分老旧的SGI和IBM驱动,其他古老组件也在接受同样的审查。维护者正在权衡这些代码的兼容价值,是否足以抵消日益增加的维护成本。例如,FreeVxFS文件系统驱动就已被删除,其维护者认为,这套数十年前为兼容旧系统而保留的代码,如今主要只是自动化漏洞检查器的扫描目标。

Linux内核社区并非全面排斥AI。Linux稳定版维护者Greg Kroah-Hartman本人就曾成功使用本地运行的AI辅助模糊测试工具发现内核漏洞。争议焦点在于,未经人工核实的AI输出被直接交给维护者处理。Kroah-Hartman近期禁止在内核staging子系统中提交大语言模型生成的补丁,真正的安全修复除外。更新后的内核开发指南也提醒,未经人工验证的AI生成报告可能浪费维护者的大量时间。

面对这一局面,内核团队开始尝试“用AI对抗AI”。目前,团队已经获得多个前沿模型的使用权限,用于审查补丁并筛除AI生成的虚假结果,同时也在考虑让大语言模型承担更多日常管理工作。

Kroah-Hartman预计将在9月21日至23日于巴黎举行的Kernel Recipes 2026会议上进一步讨论这一趋势。Linux 7.3目前已经进入测试阶段,Linus Torvalds于8月30日在为期两周的合并窗口结束后发布了Linux 7.3-rc1。

关联标签

相似文章

评论

0/500
验证码(点击图片刷新)
暂无评论