کشف بیسابقه آسیبپذیریها توسط هوش مصنوعی، نگهدارندگان هسته لینوکس را خسته کرده است
هسته لینوکس در حال نزدیک شدن به رکورد خیرهکننده ۲۰۰۰ آسیبپذیری (CVE) رفعشده در هر نسخه است که از حدود ۵۰۰ مورد در بیشتر دوران لینوکس ۶.x افزایش یافته است. این امر در حالی رخ میدهد که هوش مصنوعی و مدلهای زبان بزرگ به طور فزایندهای کدبیس عظیم سیستمعامل را برای یافتن آسیبپذیریها بررسی میکنند. بر اساس گزارش Phoronix در ۲۸ آگوست، گرگ کروا-هارتمن، نگهدارنده پایدار لینوکس، این روند را در اسلایدی که برای یک ارائه آتی در Kernel Recipes 2026 آماده شده بود، فاش کرد. این اسلاید نشان میدهد که تعداد CVEها با لینوکس ۷.۰ به بالای ۱۰۰۰ و با لینوکس ۷.۲ به بیش از ۱۵۰۰ رسیده است. اگر روند فعلی ادامه یابد، لینوکس ۷.۳ میتواند این رقم را از ۲۰۰۰ فراتر ببرد.
این افزایش، به جای تغییر در امنیت لینوکس یا افزایش آسیبپذیریها، عمدتاً به دلیل استفاده “کارآگاهان” از ابزارهای هوش مصنوعی برای بررسی درخت کد منبع هسته لینوکس است که در طول ۳۵ سال عمر لینوکس به بیش از ۴۰ میلیون خط رسیده است. این ابزارها میتوانند بخشهای بیشمار و مبهمی را که انسانها به ندرت به آنها سر میزنند، بررسی کرده و گاهی اوقات نقصهای واقعی را پیدا کنند؛ سوابق CVE لینوکس در سال جاری صراحتاً به تحلیل استاتیک با کمک هوش مصنوعی برای یافتن آسیبپذیریهایی که متعاقباً توسط امنیت محصول اینتل تأیید شدهاند، اعتبار داده است. با این حال، بسیاری از یافتهها آسیبپذیریهای کماهمیت – اغلب در کدهای درایورهای مبهم – پچهای مشکوک و توهمات آشکار بودهاند که نگهدارندگان انسانی را مجبور به جداسازی کار مفید از نویز کرده است.
این مشکل از قبل برای تیمهای هسته که باید این مسائل را برطرف کنند، دردسرساز شده است. در درخواست پول (pull request) شبکه لینوکس ۷.۳، نگهدارنده جاکوب کیسینسکی تخمین زد که بین یکسوم تا نیمی از ۶۴۸ پچ net-next که در طول چرخه رسیدگی شدهاند، به نظر میرسد اصلاحات کماهمیت، پاکسازیها یا شفافسازیهای ناشی از هوش مصنوعی بودهاند. کیسینسکی نوشت: “ما کاملاً خسته شدهایم.”
این مسئله همچنین باعث شده تا نگهدارندگان لینوکس این سوال را مطرح کنند که آیا نگهداری درایورهای دهها ساله ارزش دارد یا خیر. در ماه آوریل، توسعهدهنده اندرو لان پیشنهاد حذف تقریباً ۲۸۰۰۰ خط کد شبکه قدیمی را داد که سختافزارهای دوران ISA و PCMCIA را پوشش میداد. در حالی که این درایورها از لحاظ تاریخی به دلیل کاربران کم، توجه کمی نیاز داشتند، ابزارهای هوش مصنوعی و فازینگ شروع به یافتن نقصهایی کردند که نگهدارندگان موظف به بررسی و رفع آنها بودند، صرف نظر از اینکه کسی واقعاً از آن سختافزار استفاده میکند یا خیر.
لینوکس ۷.۳ در حال حذف کدهای درایور قدیمی SGI و IBM است، در حالی که سایر اجزای قدیمی نیز بازنشسته شدهاند زیرا نگهدارندگان در حال ارزیابی مجدد هستند که آیا ارزش سازگاری آنها هزینه نگهداری جدیدشان را توجیه میکند یا خیر. به عنوان مثال، درایور فایلسیستم FreeVxFS پس از آن حذف شد که نگهدارنده آن گفت کد سازگاری دهها ساله اکنون عمدتاً به عنوان خوراک برای بررسیکنندههای خودکار باگ عمل میکند.
اکنون، جامعه هسته به سادگی هوش مصنوعی را رد نمیکند؛ خود کروا-هارتمن با موفقیت از ابزارهای فازینگ با کمک هوش مصنوعی که به صورت محلی اجرا میشوند، برای کشف باگهای هسته استفاده کرده است. نقطه اختلاف، خروجی تأیید نشده هوش مصنوعی است که برای اعتبارسنجی به انسانها سپرده میشود. کروا-هارتمن اخیراً پچهای تولید شده توسط LLM را از زیرسیستم staging هسته به جز برای اصلاحات امنیتی مشروع، ممنوع کرده است، در حالی که راهنمای بهروز شده هسته هشدار میدهد که گزارشهای تولید شده توسط هوش مصنوعی که بدون تأیید انسانی ارسال میشوند، میتوانند زمان نگهدارنده را هدر دهند.
این تیم همچنین به طور فزایندهای مجبور شده است با هوش مصنوعی با هوش مصنوعی مبارزه کند. اکنون به چندین مدل پیشرفته دسترسی پیدا کرده است تا به بررسی پچها و فیلتر کردن نتایج توهمآمیز کمک کند و در حال بررسی واگذاری کارهای اداری روتینتر به LLMها در چرخههای توسعه بعدی است. انتظار میرود کروا-هارتمن این روند را در Kernel Recipes که قرار است از ۲۱ تا ۲۳ سپتامبر در پاریس برگزار شود، بیشتر مورد بحث قرار دهد. لینوکس ۷.۳ خود نیز وارد مرحله آزمایش شده است و لینوس توروالدز پس از بستن پنجره ادغام دو هفتهای خود، لینوکس ۷.۳-rc1 را در ۳۰ آگوست منتشر کرد.
- کولبات
- شهریور 10, 1405
- 14 بازدید






