Folia
← 返回头版

软件质量时代:AI漏洞扫描成为开源项目防线

GNOME项目主管近日阐述了AI驱动漏洞扫描在现代软件安全中的核心地位1。他指出,到2026年,维护高质量软件已离不开AI漏洞扫描工具的支持1。GNOME和WebKitGTK项目因采用AI扫描而发现的CVE数量大幅增长,相比三年前增加了一个数量级1。其中,WebKitGTK 2026年的增长完全源于对Skia和ANGLE的AI分析1。

GNOME项目的bug赏金计划曾颁发€183,900奖金用于处理71个漏洞,其中包括libsoup中的45个、GLib中的23个和glib-networking中的3个1。该计划的最后一份bug赏金报告于2026年2月23日提交1。主管指出,该计划因报告数量过多而无法继续运营。在此期间,Red Hat通过GLib扫描发现了118个漏洞,但其中46个被判为假阳性,虚假正率达40%1。

主管提议GNOME项目维护AI贡献政策,允许AI生成的漏洞报告被纳入正式流程1。他进一步主张,禁止此类报告的项目不应作为GNOME的依赖项1。与此同时,Codean Labs进行的安全审计在Flatpak和xdg-desktop-portal中发现了关键漏洞,包括两个Flatpak沙箱逃逸缺陷1。


评论