Назад
18 мая 2026 г. в 09:00 AI Cybersecurity Linux Open Source Software Development The Register; Linux Kernel Documentation; Linuxiac; Techmeme; Wikimedia Commons

Линус Торвальдс устал от AI-багрепортов: Linux меняет правила для охотников за уязвимостями

Линус Торвальдс устал от AI-багрепортов: Linux меняет правила для охотников за уязвимостями

Линус Торвальдс устал от AI-багрепортов: Linux меняет правила для охотников за уязвимостями

Линус Торвальдс резко описал новую проблему для разработчиков Linux: AI-инструменты помогают находить баги, но одновременно заваливают закрытый security-list повторными и плохо подготовленными отчётами. В еженедельном сообщении о Linux 7.1-rc4 он написал, что поток AI reports сделал список «почти полностью неуправляемым»: разные люди запускают похожие инструменты, находят одни и те же проблемы и отправляют их туда, где другие исследователи не видят уже поданные отчёты.

Смысл претензии не в том, что AI бесполезен. Наоборот, Торвальдс прямо говорит: «AI tools are great» — но только если они действительно помогают, а не создают лишнюю боль и имитацию работы. Его главный совет прост: если модель нашла баг, не отправляйте случайный отчёт без понимания. Проверьте его, прочитайте правила, подготовьте патч и добавьте ценность поверх того, что сделал инструмент.

Что меняет Linux

Новая документация ядра уточняет, какие ошибки вообще стоит считать security bugs. Закрытый security-list нужен для срочных, легко эксплуатируемых уязвимостей, которые дают атакующему новые возможности в корректно настроенной production-системе и угрожают многим пользователям. Большая часть остальных проблем должна обсуждаться публично: так шире круг ревью, быстрее находится правильный maintainer и меньше риск, что один и тот же баг будут тайно пересылать десятки раз.

Отдельный пункт касается AI-assisted reports. Документация kernel.org говорит: если баг найден с помощью AI, его обычно надо считать публичным, потому что такие находки систематически всплывают одновременно у нескольких исследователей, иногда в один день. При этом эксплойт не надо выкладывать открыто: достаточно сообщить, что воспроизведение есть, и передать детали maintainer’ам приватно по запросу.

Почему это больше, чем спор разработчиков

История важна шире Linux, потому что показывает новую цену автоматизации безопасности. Раньше узким местом был поиск ошибок. Теперь AI снижает порог входа: больше людей может прогнать код через анализатор, получить подозрительное место и назвать это уязвимостью. Но узкое место смещается в проверку: нужно понять версию ядра, условия воспроизведения, реальное влияние, границу доверия и путь исправления.

Если этой работы нет, безопасность не ускоряется. Она превращается в очередь из одинаковых писем, где maintainer’ы тратят время не на патчи, а на маршрутизацию, объяснение, что баг уже исправлен, и отделение реальных рисков от шума. Для open source это особенно болезненно: внимание опытных людей — самый дефицитный ресурс проекта.

Урок для компаний

Та же проблема будет появляться в bug bounty, внутренних red team-процессах и корпоративных сканерах кода. AI может находить больше потенциальных дыр, но отчёт без воспроизводимости и владельца исправления — это не защита, а долг в очереди triage.

Практический вывод для команд простой: покупка AI-инструмента для поиска уязвимостей не заменяет процесс. Нужны правила, какие баги считать срочными, кто проверяет результат, где хранится reproducer, как быстро назначается maintainer и когда отчёт отправляется в публичный или приватный канал. Linux сейчас формулирует это жёстко, потому что живёт на переднем крае проблемы: автоматический поиск стал массовым быстрее, чем культура ответственной подачи отчётов.

Ещё новости

За ИИ платят лишь 2,2% домохозяйств США — но чек растёт
3 октября 2026 г.
За ИИ платят лишь 2,2% домохозяйств США — но чек растёт

В отчёте a16z State of Markets II доля американских домохозяйств с платной AI-подпиской достигла 2,2% к весне 2026 года. Это не оценка всего рынка ИИ и не число пользователей: график фиксирует только оплачиваемые подписки домохозяйств, зато показывает одновременно рост проникновения и среднего ежемесячного чека.

NVIDIA выпустит DGX Spark с 64 ГБ памяти за $4 999
3 октября 2026 г.
NVIDIA выпустит DGX Spark с 64 ГБ памяти за $4 999

NVIDIA добавляет более доступную версию DGX Spark с 64 ГБ объединённой памяти. Один компьютер рассчитан на локальные модели до 100 млрд параметров, а пара устройств может объединять память до 128 ГБ.

Meta открыла SDK для устройств Muse: агент можно подключить к ESP32 и Raspberry Pi
3 октября 2026 г.
Meta открыла SDK для устройств Muse: агент можно подключить к ESP32 и Raspberry Pi

Meta опубликовала открытые SDK и прошивки для самодельных устройств, подключаемых к персональному агенту Muse. Практический смысл — вывести агента из приложения на кнопки, дисплеи, датчики и домашние сценарии, но для сопряжения всё равно нужен токен и режим разработчика.

ИИ помог прочитать шифр Наполеоновской войны, молчавший 217 лет
2 октября 2026 г.
ИИ помог прочитать шифр Наполеоновской войны, молчавший 217 лет

ИИ-инженер Картер Чёрч с помощью GPT-6 Astra расшифровал письмо для генерала Огюста де Мармона, известное лишь по скану 1969 года. Важен не только результат, но и рабочий процесс: модель одновременно читала рукописные знаки, строила ключ гомофонического шифра и проверяла гипотезы по исходному изображению.

Microsoft выпустила расшифровку, которая начинает работать до конца фразы
2 октября 2026 г.
Microsoft выпустила расшифровку, которая начинает работать до конца фразы

Microsoft AI представила потоковую модель MAI-Transcribe-2-Streaming и две голосовые модели. Главная ставка — голосовые агенты, которые могут начать обработку запроса ещё во время речи.

Калифорния запретила увольнять людей по решению одного ИИ
2 октября 2026 г.
Калифорния запретила увольнять людей по решению одного ИИ

Губернатор Калифорнии Гэвин Ньюсом подписал пакет законов о применении ИИ на работе. Работодатель больше не может опираться только на автоматизированную систему при дисциплинарном взыскании или увольнении.

Google вывел на орбиту спутник для проверки ИИ-инфраструктуры в космосе
2 октября 2026 г.
Google вывел на орбиту спутник для проверки ИИ-инфраструктуры в космосе

Google подтвердил работу первого спутника Project Suncatcher. Эксперимент должен показать, выдержат ли TPU физические условия космоса — это ранняя проверка идеи орбитальной инфраструктуры для машинного обучения.

OpenClaw представил Enterprise для пилотов корпоративных ИИ-агентов
1 октября 2026 г.
OpenClaw представил Enterprise для пилотов корпоративных ИИ-агентов

OpenClaw открыл разработку Enterprise — платформы управления постоянными ИИ-агентами в корпоративной инфраструктуре. Проект пока предназначен для внутренних пилотов, но уже заявляет изоляцию задач, аудит и гибкую замену компонентов агента.

HydraFusion появился в VS Code и приложении GitHub Copilot
1 октября 2026 г.
HydraFusion появился в VS Code и приложении GitHub Copilot

GitHub расширил исследовательский предварительный доступ к HydraFusion: режим выбора нескольких моделей теперь доступен не только в Copilot CLI. Для команд это означает больше контроля над сложными задачами, но пока с условиями предварительного доступа.

IBM Bob разрешили запускать внутри закрытой инфраструктуры
1 октября 2026 г.
IBM Bob разрешили запускать внутри закрытой инфраструктуры

IBM добавила для своего агентного инструмента разработки Bob self-hosted-развёртывание. Компания позиционирует его для команд, которым нельзя отправлять код и контекст приложений во внешний облачный сервис.

Google показала Gemini 4 Argon, но пока не отдаёт её разработчикам
1 октября 2026 г.
Google показала Gemini 4 Argon, но пока не отдаёт её разработчикам

Google представила Gemini 4 Argon — новую флагманскую модель для программирования, корпоративных задач и киберзащиты. Но первый доступ получили только доверенные защитники в программе Fairwind: публичный API и приложение Gemini пока не открыты.

Airbnb добавляет ИИ-поиск: голосом, своими словами и с сравнением жилья
30 сентября 2026 г.
Airbnb добавляет ИИ-поиск: голосом, своими словами и с сравнением жилья

Airbnb запустила в США ИИ-инструменты для планирования поездки: поиск и фильтры обычным языком, краткие описания объявлений и сравнение сохранённых вариантов. Для европейских пользователей важная оговорка: в анонсе эти функции не обещаны, зато доставка еды и продуктов расширяется в Европе лишь в отдельных городах.