
人类在编写安全代码方面存在先天局限,GNOME 开发者亦不例外。尽管使用 C、C++ 或 Vala 等非内存安全语言时,细微错误即可引发灾难性后果,且绝对安全的代码难以保证,但形势已在 2025 至 2026 年间发生根本性转变。AI 技术的显著进步为解决软件漏洞提供了高效手段,大语言模型在查找软件漏洞方面表现卓越。
AI 扫描成为维持软件质量的必要条件
若无 AI 漏洞扫描,2026 年根本无法维持高质量软件水平。在 GLib 和 fwupd 等核心项目中发现的大量 Bug 证实,不进行扫描即是对用户的失职。随着 Linux 用户规模扩大成为攻击目标,且利用 AI 构建漏洞利用程序变得前所未有的简单,主动扫描已成必然。即便可检测漏洞均已修复,AI 仍可协助查找非安全类 Bug,进一步提升代码质量。
尽管 2025 年 AI 生成的漏洞报告常被诟病为“垃圾”,但到了 2026 年,其质量已大幅提升。虽然仍存在冗长、夸大严重性、包含误导信息甚至捏造数据(如虚假堆栈跟踪)等问题,且大量报告可能压垮志愿者维护者,但这些报告是必要且不可避免的。部分 GNOME 维护者禁止 AI 生成内容的政策实质上等同于禁止绝大多数漏洞报告,应予以纠正。
对此,提出以下建议:
- GNOME 维护者应重写贡献政策,明确允许 AI 生成的漏洞报告。
- 继续禁止 AI 报告的项目不再适合作为 GNOME 依赖项,应移出 GNOME GitLab。
要求人类重写 AI 报告以去除“AI 痕迹”既不可扩展也不切实际。漏洞报告属于公共服务而非义务,额外的重写工作会导致报告者流失。验证声明、提交 Issue 及合并请求已属繁重工作,强制重写将进一步阻碍漏洞披露。
CVE 浪潮与数据趋势
GNOME 的 CVE 发放趋势反映了这一变化。目前处理的 CVE 数量是三年前的十倍,AI 是导致增加的主要原因。需注意,CVE 按报告年份而非标识符年份分类,2026 年数据截至 9 月 1 日左右,且因停止新的安全跟踪,最终数字可能低于实际值。
WebKitGTK 也呈现类似模式。2026 年 CVE 大幅增加主要归因于对捆绑库 Skia 和 ANGLE 的 AI 分析。若排除这些库,WebKitGTK 自身 CVE 数量实则显著下降。Apple 通常仅对外部研究人员发现的缺陷创建 CVE,因此内部修复增加并未完全反映在总数中。
GNOME 赏金计划的启动与终止
由德国主权技术机构“主权技术韧性计划”赞助的 GNOME 赏金计划已于 2026 年 2 月 23 日终止。该计划最初仅针对 GLib、glib-networking 和 libsoup,旨在小范围测试。然而,AI 生成的 Issue 报告如潮水般涌入,导致计划不可持续。
最终结果显示,该计划为 71 个漏洞颁发了总计 183,900 欧元赏金,平均每个漏洞 2,662.99 欧元。其中 libsoup 45 个,GLib 23 个,glib-networking 3 个。尽管 YesWeHack 提供了初步分类,但维护者仍面临巨大的审查压力。数据显示,当存在经济激励时,低质量报告比例显著上升;而在无奖励情况下,AI 生成的报告质量反而更高。
从赏金计划中得出的教训包括:libsoup 存在大量未被预见的漏洞,尤其是 DoS 和请求走私问题;GLib 则存在大量整数溢出缺陷,建议启用 -Wconversion 和 -Wsign-compare 等编译器标志以捕获此类问题。未来若恢复赏金计划,需限制范围为定期执行自身 AI 扫描的项目,并仅对功能性漏洞利用付费。
企业扫描与人工审计的价值
Red Hat 聘请 AISLE Research 对 GNOME 项目进行 AI 漏洞扫描,其中 GLib 受影响最重,占发现总量的 40% 以上。扫描声称发现 118 个漏洞,但经去重和评估,其中 46 个为 gobject-introspection 中的非安全 Bug,误报率较高。尽管如此,大多数报告质量尚可,且体现了供应商主动寻找漏洞的积极尝试。
此外,Codean Labs 执行的安全审计在 Flatpak 和 xdg-desktop-portal 中发现了关键性沙箱逃逸问题。这类深层逻辑漏洞可能超出当前 AI 的检测能力,表明人工审计仍不可或缺。
AI 使用规范与语言选择
在交互层面,开发者应避免在 Issue Tracker 或代码审查中伪装 AI 生成的内容为人类写作。建议新开发者谨慎使用 AI 编写代码以确保学习效果,避免使用 AI 编写注释和提交信息,并严禁冒充人类发布评论。
关于编程语言,即使 Rust 能消除大多数内存安全问题,但其包管理器 Cargo 引入的供应链安全风险可能超过收益。鉴于 GNOME 对 Cargo 的依赖,目前不建议在 GNOME 软件中广泛使用 Rust。
最后,面对激增的安全 Bug 无需恐慌。虽然内存安全漏洞威胁因 AI 利用工具的普及而回升,但网络钓鱼和特洛伊木马仍是用户面临的主要威胁。志愿者维护者不应感到有义务优先修复所有安全问题,或在无回馈的情况下为大科技公司提供免费劳动力。允许报告但不强制即时修复,是更为合理的策略。