AI驱动的漏洞挖掘正推动Linux内核每个版本的安全漏洞编号(CVE)数量逼近2,000个,使维护者陷入海量文档处理的困境。

据媒体报道,Linux稳定版维护者Greg Kroah-Hartman在Kernel Recipes 2026大会前夕指出这一趋势。Linux 6.x版本通常修复约500个CVE,Linux 7.0突破1,000个,Linux 7.2超过1,500个。若按当前速度增长,Linux 7.3有望突破2,000大关。

这一增长并不意味着Linux安全性突然下降,而是自动化工具发现了更多需报告的问题。经过35年发展,Linux源码树已超4,000万行代码。如今,人工智能和大语言模型能深入人类开发者多年未触及的代码角落进行排查。

部分发现确有价值。今年的CVE记录显示,AI辅助静态分析技术帮助英特尔产品安全团队确认了一些漏洞。然而对维护者而言,机器在提供有效线索的同时也制造了大量噪音。许多报告涉及低优先级的 obscure 驱动程序缺陷、存疑补丁甚至纯粹幻觉,需人工判断是否修复。

Linux网络维护者Jakub Kicinski表示,在Linux 7.3周期内的648个net-next补丁中,约三分之一到一半看似由AI驱动的低优先级修复、清理或澄清工作。“我们完全被淹没了,”Kicinski写道。

老旧代码成靶点,维护策略被迫调整

数据洪流迫使开发人员重新评估无限期支持老旧硬件的价值。曾经静默运行多年的代码突然成为自动化漏洞挖掘工具的靶点。今年四月,开发人员Andrew Lunn提议移除近28,000行遗留网络代码,这些驱动程序支持ISA和PCMCIA时代的旧硬件,剩余用户寥寥无几。

Linux 7.3正在移除旧的SGI和IBM驱动程序代码,其他陈旧组件也在淘汰之列。FreeVxFS文件系统驱动程序在其维护者认为其主要沦为自动化漏洞检查器素材后已被移除。

社区谨慎接纳AI辅助

内核社区并未完全拒绝AI。Kroah-Hartman本人已成功使用本地运行的AI辅助模糊测试工具,但他禁止将大语言模型生成的补丁提交至staging子系统,除非是合法的安全修复。内核指导原则警告,未经人工验证提交AI生成报告可能浪费维护者时间。开发人员已接入多种前沿模型协助审查补丁并过滤幻觉。随着Linus Torvalds于8月30日发布7.3-rc1,Linux 7.3已进入测试阶段。