Доброволците, поддържащи проекти с отворен код, вече получават постоянен поток от доклади за уязвимости в сигурността, изготвени с помощта на инструменти за изкуствен интелект. Много от тях пристигат без изрично да се споменава, че е използван езиков модел при написването им. Обемът им е нараснал дотолкова, че GNOME променя правилата, които използва за проследяване и разкриване на уязвимости във всички свои проекти.

Промените идват от Майкъл Катанцаро, който управлява проследяването на проблеми със сигурността в GNOME от ноември 2020 г. с подкрепата на Red Hat. Според новия подход GNOME прилага един и същ набор от правила за всеки доклад за уязвимост, като се отнася по еднакъв начин към изпратените с помощта на изкуствен интелект доклади и към тези, написани от хора.

„Авторите на доклади рядко разкриват използването на изкуствен интелект и е приятно да не се налага да се гадае дали докладът за проблема е генериран от AI или не; обикновено е очевидно, но не винаги. Освен това докладите за уязвимости, които не са открити от AI, стават все по-редки. Докладите без AI вече са умерено необичайни, така че наистина няма смисъл да се оптимизира за тях“, обяснява Катанцаро.

С години GNOME пазеше докладите за уязвимости в конфиденциалност в продължение на 90 дни преди публикуването им, което съответстваше на общоприетия график в индустрията. Този прозорец обаче се вписваше зле в работния процес на GNOME. Поддържащите обикновено отстраняват уязвимост по валиден доклад в рамките на няколко седмици след получаването му или го оставят отворен, докато настъпи крайният срок и докладът стане публичен. Дългият период на конфиденциалност добавяше забавяне с малка полза. Катанцаро разкрива доклада и заявява CVE, след като проблемът бъде коригиран или след изтичане на крайния срок, в зависимост от това кое настъпи първо.

„Ще премина към 30-дневен срок за разкриване на проблеми, съобщени на 1 август 2026 г. или по-късно. Това изглежда като добър компромис. По-краткият краен срок вероятно би работил по-добре за GNOME, дори ако не беше увеличението на докладите за проблеми, генерирани от AI“, заявява Катанцаро.

Други проекти са стигнали още по-далеч. Ядрото на Linux прие незабавно разкриване за доклади, за които изглежда, че са генерирани от изкуствен интелект, с аргумента, че всяка уязвимост, която AI може да открие, най-вероятно вече е известна на атакуващите. Катанцаро смята този подход за твърде строг спрямо поддържащите екипи, които биха могли да се почувстват притиснати бързо да издават корекции за сигурност. Незабавното разкриване би било неудобно за GNOME.

Проекти, които забраняват доклади, генерирани от AI

Някои проекти на GNOME забраняват доклади за проблеми, съдържащи генерирано от AI съдържание. За тези проекти Катанцаро ще спре да пренасочва доклади за сигурност към техните системи за проследяване, тъй като повечето доклади за уязвимости вече включват материали, генерирани от AI, и биха нарушили подобна политика. Той ще затваря доклада в тракера за сигурност на GNOME и ще уведомява поддържащите проекта за неговото съществуване. Той моли поддържащите, които искат постъпленията да продължат да постъпват в техните системи за проследяване, да направят изключение в своята политика за AI относно докладите за уязвимости.

Разликата в правата за достъп усложнява това споразумение. Поддържащите GNOME нямат достъп до конфиденциални проблеми в тракера за сигурност, а GitLab не предлага начин за добавяне на отделни разработчици в копие (CC) към конфиденциален доклад. Катанцаро повдига идеята за разширяване на разрешенията, така че всеки разработчик на GNOME да може да преглежда тракера за сигурност.

Катанцаро планира да се оттегли от ролята си. Той нарича проследяването на сигурността „до голяма степен секретарска длъжност“, която включва регистриране на доклади, затварянето им, разкриването им в крайния срок и заявяване на CVE. Работата го е изтощила след повече от пет години. Той ще спре да проследява новодокладвани проблеми на 1 ноември 2026 г., ще прекара този месец в изчистване на доклади, подадени по-рано, и ще приключи до 1 декември, след като изтече всеки оставащ краен срок.

В момента никой друг не проследява проблемите със сигурността на GNOME. Катанцаро е предложил да обучи опитен член на общността, който има желание да поемат тази роля, с уговорката, че работата е подходяща за някой, който вече е запознат с проекта. Той също така вижда възможност за подобряване на инструментите. Текущата конфигурация разчита на wiki страница, която изисква постоянни ръчни актуализации и може да се разминава с актуалното състояние, когато даден доклад бъде затворен. Уеб приложение, което отразява състоянието на всеки проблем в реално време, би го заменило.