Linux 7.x漏洞报告激增 AI扫描成安全双刃剑
Linux 7.x系列每版本修复的CVE数量逼近2000,7.1约千个、7.2超1500。内核维护者称AI辅助扫描工具产生大量报告,虽多数为低危缺陷,但已令维护团队不堪重负,并推动移除老旧驱动以降低负担。
稳定版内核维护者 Greg Kroah-Hartman 在最新幻灯片中披露,Linux 7.x 系列各版本的已修复 CVE 数量呈陡峭上升曲线:7.1 版本约为一千个,7.2 版本已超过一千五百个,按当前增速推算,即将到来的 7.3 版本将突破两千大关。这一数字在数年前的内核开发周期中是难以想象的。
不过,漏洞数量的急剧膨胀并非意味着内核安全性在实质层面出现恶化。Greg 指出,主要推手是 AI 辅助安全检测工具对内核源码的大规模自动扫描。这类工具能以极低成本遍历海量代码路径,从而发现大量潜在缺陷。然而,绝大多数被标记的问题属于低危级别,真正需要人工介入的严重漏洞占比很小。
问题在于,AI 工具输出的报告量已远超人类维护者的处理能力。内核网络子系统维护者 Jakub Kicinski 在近期交流中坦言,团队已处于超负荷运转状态,从海量自动报告中甄别真实威胁需要耗费大量精力和时间,这正在挤压针对关键功能的开发与审查资源。
为缓解这一压力,内核维护团队开始采取主动收缩策略:系统性移除长期无人使用或缺乏实际部署的旧驱动代码。Linux 7.3 版本已着手清理 SGI 与 IBM 遗留的驱动模块。这些历史代码因年代久远、维护者更迭,成为 AI 工具报告的高发区,而内核社区有义务对每个报告进行调查与修复,删除它们被视为降低维护成本、集中精力的务实选择。
这一现象折射出 AI 工具进入基础设施软件维护领域后的典型困境:自动化能力提升了发现问题的广度,却未能同步解决优先级判断与处置带宽的问题。对内核这样的大型关键项目而言,如何与 AI 工具产出的噪声共处,正成为维护者必须面对的新课题。