过去两年,开源软件curl项目被大量由AI模型生成的虚假漏洞报告所困扰,给维护团队带来了巨大压力。为此,项目维护者Daniel Stenberg曾多次发文呼吁漏洞猎人谨慎使用AI工具,避免提交无效问题,浪费社区资源。然而,最近一轮由来自波兰的安全研究员Joshua Rogers提交的几十项报告,却让团队对AI的态度有所转变。
Rogers依靠多种AI代码扫描工具协助,发现并提交了大量真实存在的代码缺陷和潜在漏洞,其报告不仅被接受,甚至得到了Stenberg在Mastodon上的高度评价称“确实非常棒的发现”。据Stenberg透露,已有约50项由该研究员报告的问题修复合并至curl项目。
Stenberg在邮件列表更新中表示,虽然大部分问题属于静态代码分析常见的小错误或细节,但都值得被修正,有些发现更是令人印象深刻。此次合作显示,AI工具在经验丰富用户手中能够成为有力的辅助,而糟糕体验往往源自未充分理解领域知识的使用者。
这一案例表明,合理利用AI辅助检测,结合专业判断,能有效提升开源社区的代码质量。来源