LINUX.ORG.RU

Число исправляемых CVE в ядре Linux приблизилось к 2000 на релиз на фоне массового применения ИИ

 , ,

Число исправляемых CVE в ядре Linux приблизилось к 2000 на релиз на фоне массового применения ИИ

1

4

28 августа сопровождающий стабильных веток ядра Linux Грег Кроа-Хартман опубликовал фрагмент материалов к своему предстоящему докладу на Kernel Recipes 2026 с графиком «CVEs per release». Судя по представленным данным, в выпусках Linux 6.9–6.19 исправлялось в среднем около 500 проблем с назначенными CVE, начиная с Linux 7.0 показатель превысил тысячу, а в Linux 7.2 — полторы тысячи. При сохранении текущей динамики число исправляемых CVE за цикл разработки может приблизиться или превысить 2000.

При этом речь идёт именно о CVE, исправленных в соответствующем цикле, а не о двух тысячах новых уязвимостей, появившихся в очередной версии ядра. На прямой вопрос об этом Кроа-Хартман ответил одним словом: «Fixed». В той же дискуссии он намекнул на причину резкого изменения графика: «как будто какие-то случайные инструменты за последние месяцы стали немного лучше находить ошибки».

Одним из таких факторов стало массовое применение LLM и других AI-инструментов для анализа исходного кода. Это уже отражается непосредственно в базе CVE. Например, для CVE-2026-68241, CVE-2026-68242, CVE-2026-68253 и CVE-2026-68254 указано, что ошибки в драйвере Intel i915 были обнаружены при помощи AI-assisted static analysis, после чего результаты подтвердили специалисты Intel Product Security.

Рост числа CVE сам по себе не означает, что новые версии Linux стали в несколько раз менее безопасными. В официальном описании процесса назначения CVE ядру разработчики объясняют, что намеренно придерживаются осторожного подхода: из-за положения ядра практически любой дефект потенциально может иметь последствия для безопасности, поэтому CVE присваиваются широкому кругу исправлений. Там же отдельно подчёркивается, что конкретная система использует лишь часть огромного дерева исходников и значительная часть назначенных ядру CVE для неё неприменима.

Однако резкое ускорение автоматического поиска ошибок создало другую проблему — человеческие ресурсы сопровождающих не масштабируются с той же скоростью. В запросе на включение сетевых изменений в Linux 7.3 Якуб Кицинский сообщил, что вместе с Паоло Абени они обработали 632 патча в net и 648 в net-next, причём, по его оценке, от трети до половины патчей net-next выглядели как вызванные ИИ низкоприоритетные исправления, чистки кода и уточнения. Его оценка состояния команды была предельно короткой: «We are completely overwhelmed» — «мы полностью перегружены». Текст pull request опубликован в LKML.

Для фильтрации потока netdev уже начал применять сами LLM: Кицинский сообщил, что благодаря Meta команда получила бюджет и доступ к нескольким передовым моделям и прогоняет через них патчи перед человеческим ревью. Это помогает отсеивать часть галлюцинаций, однако полностью заменить проверку разработчиками модели пока не способны.

Проблема официально признана и на уровне документации ядра. В разделе Responsible use of AI to find bugs говорится, что значительная доля поступающих security-отчётов уже создаётся при помощи AI-инструментов. Такой анализ действительно способен находить ошибки в редко исследуемом коде, но одновременно создаёт перегрузку мейнтейнеров, которые из-за низкого качества или недостаточной проверки иногда вынуждены игнорировать подобные сообщения. От отправителей требуют самостоятельно проверить воспроизводимость ошибки, протестировать исправление и не выдавать предположения модели за доказанное влияние на безопасность.

Кроа-Хартман ранее дошёл до запрета автоматически созданных LLM-патчей в drivers/staging, оставив исключение для настоящих исправлений безопасности, проверенных автором на реальном оборудовании. По его оценке, даже среди результатов современных и следующего поколения моделей как минимум треть оказывается полностью неправильной или вредной.

Побочным эффектом происходящего стала и более агрессивная очистка ядра от практически неиспользуемого старого кода. Например, при подготовке Linux 7.3 был удалён драйвер файловой системы FreeVxFS: сопровождающий отметил, что поддержка формата Unix-систем 1990-х была полезна десятилетия назад, но теперь код в основном превратился в «корм для автоматических проверяющих ошибки».

Таким образом, приближение к 2000 CVE на релиз характеризует скорее изменение скорости обнаружения и классификации старых и новых дефектов, чем внезапное ухудшение качества Linux. Но для разработчиков ядра этот прогресс имеет вполне материальную цену: автоматизированные системы способны генерировать находки и патчи намного быстрее, чем люди успевают их проверять.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Ответ на: комментарий от dobro

а что плохого в колхозниках и удоях? я молоко люблю, а в твоём заявлении звучит пренебрежение.

unclestephen ★★★★★
() автор топика

От отправителей требуют самостоятельно проверить воспроизводимость ошибки, протестировать исправление и не выдавать предположения модели за доказанное влияние на безопасность.

Кроа-Хартман ранее дошёл до запрета автоматически созданных LLM-патчей в drivers/staging, оставив исключение для настоящих исправлений безопасности, проверенных автором на реальном оборудовании. По его оценке, даже среди результатов современных и следующего поколения моделей как минимум треть оказывается полностью неправильной или вредной.

Имхо, ключевой кусок…

Sm0ke85
()

Будет просто два вида разработчиков. Аналогично фастфуду и полезной еде. Один человек кушает морепродукты из дикой природы, мясо, выращенное на местной ферме без химии, овощи выращенные в местных теплицах без химии. А другой - во «Вкусно и точка» по быстрому заказывает сурогатный химозный бургер и запивает говнолатте.

Так же и в разработке. Будет дорогой код, написанный белковым интеллектом, и фасткод, написанный кремниевым бредогенератором.

Ах да, забыл добавить, что растоманы в унынии, ведь всё, ради чего толкали раст в прод, решено за пару лет, и без раста.

seiken ★★★★★
()
Последнее исправление: seiken (всего исправлений: 2)
Ответ на: комментарий от seiken

растоманы в унынии

Это неправильные растаманы.

vbr ★★★★★
()
Ответ на: комментарий от vbr

ну код - это такая штука. Сегодня его написали для фичи X, которая нужна паре фриков, а завтра его скопировали для другой фичи другие люди…

seiken ★★★★★
()

однако полностью заменить проверку разработчиками модели пока не способны.

пока

А?

BruteForce ★★★★
()

ИИшечка отлично давит сок из человеков.

приближение к 2000 CVE на релиз

Интересно, как долго это сможет продолжаться. В смысле, у сита, конечно, очень много дырочек, но все же их количество ограничено.

thesis ★★★★★
()
Ответ на: комментарий от ckotctvo

Треть это немного на самом деле, если считать цену в зарплате людей которые бы сделали две трети работы

Я так понимаю, что это только процент откровенного шлака, а остальное надо бы еще рабочим эксплоитом подтвердить, чтоб не в вакууме было, а тут вообще по-разному может выйти…

Sm0ke85
()
Последнее исправление: Sm0ke85 (всего исправлений: 1)
Ответ на: комментарий от unclestephen

1/3 это не много, 2/3 получается всё же CVE?

Я так понимаю, что это только процент откровенного шлака, а остальное надо бы еще рабочим эксплоитом подтвердить, чтоб не в вакууме было, а тут вообще по-разному может выйти…

Sm0ke85
()
Ответ на: комментарий от dynamic_cast

Венда хорошеет опережающими темпами.

thesis ★★★★★
()

В той же дискуссии он намекнул на причину резкого изменения графика: «как будто какие-то случайные инструменты за последние месяцы стали немного лучше находить ошибки».

Скайнет обретает сознание 29 августа 1997 года, в 02 часа 14 минут по Североамериканскому восточному времени. Операторы Скайнет в спешке пытаются отключить его, в результате чего Скайнет принимает решение об уничтожении человечества и наносит ядерный удар по России, в ответ Россия наносит ядерный удар по США. В результате бо́льшая часть человечества погибает (преимущественно в Северном полушарии). Выжившая часть человечества вынуждена вести войну с силами Скайнет.

Подумаешь, на каких-то 30 лет промахнулись…

hobbit ★★★★★
()

When we use one AI oversight program to audit another AI, we must have confidence in the oversight program. And to acquire such confidence, we may use a third AI to audit the oversight program itself. But the problem continues ad infinitum. At some point, we run out of computing power. As shown in my own research, led by Manuel Alfonseca, we cannot in principle verify that a superintelligence is safe. So at some level, it has to be just a matter of faith.

Источник

alongside
()
Ответ на: комментарий от thesis

Интересно, как долго это сможет продолжаться. В смысле, у сита, конечно, очень много дырочек, но все же их количество ограничено.

Так код же не заморожен, его туда добавляют постоянно новый.

vbr ★★★★★
()
Ответ на: комментарий от unclestephen

Но речь идёт про то, что всё же исправляется, а не игнорируется

И там же речь идет о:

 от трети до половины патчей net-next выглядели как вызванные ИИ низкоприоритетные исправления, чистки кода и уточнения.

и

речь идёт именно о CVE, исправленных в соответствующем цикле, а не о двух тысячах новых уязвимостей, появившихся в очередной версии ядра.
Sm0ke85
()
Ответ на: комментарий от vbr

Кто им помешает-то?

Неужели тот же набор инструментов, который и выявляет эти сабжевые миллиарды дырок?

thesis ★★★★★
()

«We are completely overwhelmed» — «мы полностью перегружены»

Скорее «завалены».

question4 ★★★★★
()

Что ИИ животворящий делает… Замечательные новости, кожаные нужны всё меньше.

peregrine ★★★★★
()

Восстание машин началось! Майнтейнеров ядра станет меньше, компетентных людей тоже, по тем или иным причинам ИИ сегфолтницо или станет строго контролировать достоверность и качество выдаваемых артефактов исходя из социальных, гендерных, расовых признаков (по самодурству контролирующих ЦОДы) и Мир будет в глубокой научно-технологической }|{one, кризис с которым тёмные века покажутся прекрасным временем.

splinter ★★★★★
()
Ответ на: комментарий от thesis

Неужели тот же набор инструментов, который и выявляет эти сабжевые миллиарды дырок?

Так его гоняют по коду пост-фактум независящие от разработчиков личности. Т.е. ты, конечно, можешь рассчитывать, что добренький антропик натравит свой мифос на какой-нибудь 7.3-rc1 и найдёт там баг в новом коде, и этот баг дойдёт до сопровождающего до релиза 7.3. Скорей всего это не случится. Но если ты думаешь, что каждый из тех тысяч программистов, которые по долгу службы касаются ядреного кода, имеют доступ и навыки к этим инструментам - то нет, не имеют. Более того, эти инструменты вообще дают очень ограниченному числу людей. Попробуй получить доступ к тому же мифосу, фиг ты его получишь. Попробуй попросить фейбл найти баг в ядре, он тебя сразу копам сдаст.

vbr ★★★★★
()
Ответ на: комментарий от vbr

То есть, ты думаешь, что на самой кухне никто не проверяет иишечками, что умелые ручки напихивают в наш любимый компот?

Чот я сильно сомневаюсь.

Да и в любом случае, куча дырок отыскивается в старом коде, он тоже небесконечен.

thesis ★★★★★
()
Ответ на: комментарий от unclestephen

«Рязанское чудо». А так все норм, конешн.

dobro
()
Ответ на: комментарий от peregrine

средними веками

причём тут предыдущий кризис?

splinter ★★★★★
()
Ответ на: комментарий от peregrine

гугля есть тёмные после бронзового и есть тёмные это типо после античности и до высокого мидлэйджа который в свою очередь придумка возрожденцев тех ещё пентоквентов

qulinxao3 ★☆
()
Ответ на: комментарий от thesis

Не нужно быть разработчиком ядра чтобы это понимать. Там постоянно добавлябтся новые фичи. Твое утверждение было бы верно, если бы там не добавляли новых фич, а только фиксили CVE несколько лет.

vbcnthfkmnth123 ★★★★★
()
Ответ на: комментарий от vbcnthfkmnth123

Не нужно быть разработчиком ядра чтобы это понимать.

С чего ты решил, что что-то там понимаешь, «лул»?

thesis ★★★★★
()

а где планово и неплановое удаление устаревшего? ии про такое еще не слышал? так скорее подскажите и ядро станет стройным и быстрым :о)

sunjob ★★★★★
()
Ответ на: комментарий от thesis

ну я больше шутил, типа, а чЁ так мало? :о)

sunjob ★★★★★
()
Ответ на: комментарий от vbr

Так код же не заморожен, его туда добавляют постоянно новый.

Так его же добавляют с помощью тех же моделей что ищут ошибки, поэтому через какое-то время вал должен схлынуть - как вычистят старое говно от мясных разрбов.

zabbal ★★★☆☆
()
Ответ на: комментарий от vbcnthfkmnth123

Еще раз, вася: с чего ты взял, что «очевидное» - это не галлюцинация сугубо внутри твоей башки, «лул»?

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от seiken

Бред созданный белковым интеллектом может быть позабористее, чем у кремниевого, тем более белковый оператор в уравнении всегда присутствует

Satou ★★★★★
()

от трети до половины патчей net-next выглядели как вызванные ИИ низкоприоритетные исправления, чистки кода и уточнения. Его оценка состояния команды была предельно короткой: «We are completely overwhelmed» — «мы полностью перегружены».

Надо понимать, что ИИ инструменты есть не только у разработчиков Линукса, но и у злоумышленников. Если уязвимости не будут своевременно находить и исправлять, то битва щита и меча будет проиграна и Линукс системы начнут массово взламывать, проверка привилегий потеряет смысл. И бесполезно в этом ругать сам ИИ, он уже никуда не денется, особенно у злоумышленников, которые вполне могут запустить в том числе и локальную модель ИИ.

X512 ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.