Linus Torvalds 5 月 17 日发布 Linux 7.1-rc4 时,在内核邮件列表(LKML)的周报中直言,Linux 内核私有安全邮件列表已因 AI 工具生成的大量重复漏洞报告而"几乎完全无法管理"。他写道,不同研究人员使用相同的 AI 扫描工具发现相同漏洞,却各自独立提交至私有安全列表,造成"海量重复"——维护者被迫耗尽精力将报告转发给合适的人,或不断回复"该漏洞一周 / 一个月前就已修复"。Torvalds 还指出,AI 工具发现的漏洞"几乎从定义上就不是秘密",将其路由至私有列表是"对所有人时间的浪费",私有安全列表应留给真正的紧急零日漏洞。
Linux 内核安全团队已据此更新文档,明确规定 AI 发现的漏洞应视为公开披露,直接提交给相关维护者,报告须简洁、纯文本格式并附可复现的步骤。数据方面,内核稳定维护者 Willy Tarreau 今年 3 月透露,安全列表的日报量已从两年前每周 2–3 份激增至如今每天 5–10 份。Torvalds 的方案言简意赅:若用 AI 工具发现漏洞,请同步提交修复补丁,“在 AI 做的事情之上贡献真正的价值”,而非做"随手发报告、对问题毫无理解的路人贡献者"。与此同时,另一位内核维护者 Greg Kroah-Hartman 此前已以本地 AI 机器人"Clanker T1000"为例示范了正确做法:发现漏洞、写好修复方案、以人类身份签署提交。