Linux-skaberen Linus Torvalds har fået nok. I sin seneste statusopdatering om kernen slår han fast, at sikkerhedsmailinglisten er blevet “næsten fuldstændig uhåndterbar” på grund af en tsunami af AI-genererede fejlrapporter.
Når alle finder den samme bug samtidig
Problemet er simpelt: Når flere forskere bruger de samme AI-værktøjer til at scanne Linux-koden, finder de naturligvis de samme bugs – ofte samme dag. Resultatet? En sindssyg mængde duplikerede rapporter der drukner sikkerhedsteamet i unødvendigt arbejde.
“Hvis du har fundet en bug med AI-værktøjer, er chancerne store for at en anden også har fundet den,” sagde Torvalds med sin sædvanlige ligefremhed. Dokumentationen er måske “lidt mindre direkte end jeg er,” tilføjede han tørt.
Fra hjælpsom til håbløs
AI-værktøjer var ment som en hjælp til at finde sikkerhedsproblemer. Og ja, de har faktisk opdaget legitime sårbarheder som “Copy Fail”-exploiten, der ramte næsten alle Linux-distributioner. Men nu er det gået fra nyttigt til kaotisk.
Problemet er ikke bare mængden – det er også kvaliteten. Mange rapporter viser sig slet ikke at være sikkerhedsproblemer under kernens trusselmodel. De er bare almindelige bugs, der fejlagtigt bliver stemplet som sikkerhedskritiske.
Nye regler for AI-jægere
Linux-projektet har nu opdateret deres dokumentation med klare retningslinjer. Hovedbudskabet: De fleste bugs skal håndteres offentligt. Den private sikkerhedsliste er kun til akutte, let udnyttelige sårbarheder der påvirker mange brugere.
AI-assisterede rapporter skal som udgangspunkt gennem den offentlige proces. Og så kommer der en perle: Hvis du bruger AI til at finde bugs, hvorfor så ikke bruge den til at lave en fix i stedet for bare at sende endnu en rapport?
Test din AI før du sender
De nye retningslinjer er krystalklar: Rapportører forventes at teste AI-genererede exploit-idéer før de indsender dem. Ingen spekulative påstande, tak. Beskriv verificeret impact eller lad være.
Rapporter skal være koncise, i ren tekst, med de vigtigste fakta først. Og hvis en bug allerede er offentlig? Så brug den eksisterende rapport og bed din AI om at hjælpe med at skrive en patch i stedet.
Hvad tæller egentlig som sikkerhedsproblem?
Dokumentationen præciserer nu kernens trusselmodel eksplicit. Fokus skal være på brud på beskyttelser som user isolation, proceshukommelsesseparation, ptrace-restriktioner og capability-baserede beskyttelser som CAP_SYS_ADMIN.
Det er ikke et sikkerhedsproblem bare fordi det er en bug. Denne distinktion ser ud til at være gået tabt i oversættelsen mellem AI-værktøj og menneskelig rapportør.
Når hjælpen bliver til hovedpine
Historien illustrerer et bredere problem med AI i softwareudvikling: Det er blevet alt for let at generere plausibelt udseende rapporter hurtigt. Men maintainere skal stadig bruge ægte tid på at validere dem.
For allerede overbelastede kernel-maintainere er dette blevet en byrde snarere end en velsignelse. Som Torvalds implicit antyder: Hvis I skal bruge AI, så brug den klogt – eller lad være.
Bundlinjen
Linux ændrer ikke sin sikkerhedsmodel. Men projektet stramper rapporteringsprocessen for at håndtere AI-genereret duplikering og fejlklassificering. Torvalds’ besked er klar: AI-assisteret bug-jagt genererer for meget repetitiv støj, og kernel-teamet vil have disse problemer håndteret mere offentligt og mere professionelt.
Måske er moralen, at AI er bedst som assistent – ikke som selvstændig bug-bounty-jæger der sender rapporter på samlebånd.




