NIS2/KSC2 starter pack. Czy Twoja firma podlega pod regulację i co z tego wynika? Bezpłatne szkolenie od sekuraka

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

Linus Torvalds (twórca Linuksa) wkurzył się na bezsensowne wykorzystanie narzędzi AI do zgłaszania podatności w jądrze Linuksa.

18 maja 2026, 12:10 | Aktualności | komentarzy 6

Linus przy przy okazji publikacji kolejnego wydania jądra (7.1 RC4), odniósł się do zgłaszania podatności w jądrze przy użyciu narzędzi AI:

  • Masa zgłoszeń to duplikaty (“Jak AI znalazło Ci buga to jest szansa, że komuś innemu znalazło dokładnie tego samego buga”)
  • Obecnie większość zgłoszeń to zwykłe bugi, a nie podatności [ciężko to rozróżnić AI, jeśli nie zna większego kontekstu]

Linus stwierdził, też że nie ma sensu traktować takich zgłoszeń jako “poufne” (jak to normalnie bywa ze zgłoszonymi podatnościami – zanim zostanie wydana łatka).

To ułatwi koordynację pomiędzy różnymi osobami utrzymującymi Linux Kernel. Ułatwi to też sprawdzenie po stronie zgłaszającego – czy ktoś tego już nie analizuje/naprawia. Z drugiej strony jeśli jakaś rzeczywiście gruba, zgłoszona podatność nagle stanie się publiczna – to możemy mieć problem

Dodatkowo:

  • lista dyskusyjna do zgłoszeń security stała się “niezarządzalna” przez “nalot raportów tworzonych przez AI”

    the continued flood of AI reports has basically made the security list almost entirely unmanageable, with enormous duplication due to different people finding the same things with the same tools. People spend all their time just forwarding things to the right people or saying “that was already fixed a week/month ago” and pointing to the public discussion.

Linus sugeruje żeby zgłaszać bugi od razu z pewną ręczną analizą + propozycją ręcznie opracowanej łatki, a nie na wariata wysyłać zgłoszenia w pełni wygenerowane przez AI. Zaznacza też, że narzędzia AI są super, tylko trzeba ich używać sensownie – a nie na totalnego lenia, tj. forwardując bez minuty myślenia materiał wygenerowany przez AI.

[dla uważnych. tylko dla pierwszych 4 osób. z tym linkiem masz -73% na nowe szkolenie sekuraka o sensownym i bezpiecznym wykorzystaniu narzędzi AI w pracy admina. kto pierwszy ten lepszy :]

~ms

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

  1. Mmmm

    Chyba jedyne rozwiązanie to zamknięcie systemu do zgłaszania błędów. Przejechanie kodu kilkoma modelami AI przez osoby z develoomwntu Linuxa i w roztezygnięcie w swoim gronie. I jak te poprawki znajdywanie przez AI będą już połatane to dopiero wtedy otwarcie się na ludzi z zewnątrz, na świat. Inaczej chyba utoną w bugach zgłaszanych przez laików.

    Odpowiedz
    • orca.pet

      co ty o tym wiesz? jeśli nie można zgłaszać, to co z innymi prawdziwymi zgłoszeniami?

      Odpowiedz
    • Andrzej

      Może AI powinna segregować zgłoszenia i łączyć te same e jeden wątek? 🤪

      Odpowiedz
  2. PiotrW

    Mogą też zrobić serwerek MCP który nakarmi modele informacjami o rozwiązanych problemach i opublikować prompt jakiegoś agenta który by zrobił wstępna walidację po stronie zgłaszającego.

    Odpowiedz
  3. Marg

    Po prostu niech nie przyjmują tych zgloszen. Powinno byc ustalone, że czesaniem AI zajmie aie okreslony zespol. A reszta niech zglasza to co fizole znalezli.

    Odpowiedz
  4. QkiZ

    Wdrożyć AI do odfiltrowania duplikatów i zgłoszeń które są tworzone z czapy, bez zastanowienia.

    Odpowiedz

Odpowiedz