六家大型科技公司共同提供了1250万美元的资助,用于帮助开源项目维护者应对AI生成的垃圾漏洞报告。
Linux基金会在公告中解释道:"随着安全形势变得更加复杂,AI的进步正在大幅提高开源软件漏洞发现的速度和规模。维护者现在面临着前所未有的安全发现涌入,其中许多是由自动化系统生成的,但他们却没有足够的资源或工具来有效地分类和修复这些问题。"
Anthropic、AWS、GitHub、谷歌、微软和OpenAI决定提供帮助,共同为该项目投入1250万美元。
Linux基金会旗下致力于改善开源供应链安全的Alpha-Omega项目将与开源安全基金会(OpenSSF)共同运营这一新计划。
据介绍,这两个组织"直接与维护者及其社区合作,使新兴的安全能力变得易于访问、实用,并与现有的项目工作流程保持一致。"此外:"该计划将支持可持续的策略,帮助维护者管理日益增长的安全需求,同时提高开源生态系统的整体韧性。"
Linux基金会的公告中引用了Linux内核项目的Greg Kroah-Hartman的一段话,开头写道:"仅靠资助并不能解决AI工具今天给开源安全团队带来的问题。"
不过不必担心,GKH并没有否定这个想法。这段话接着说:"OpenSSF拥有支持众多项目所需的活跃资源,这将帮助这些过度劳累的维护者对他们目前收到的越来越多的AI生成的安全报告进行分类和处理。"
目前尚未透露该项目的具体实施内容和时间表。
AI生成的漏洞报告淹没开源软件维护者的问题并不新鲜。Python软件基金会在2024年底就对此提出过抱怨。最近,流行的开源数据传输工具cURL的维护者因大量AI生成的贡献带来的困难而终止了该项目的漏洞赏金计划。
就连微软的GitHub也曾考虑对涌入开源软件项目的大量低质量AI生成贡献采取措施。
Q&A
Q1:Linux基金会启动的这个项目是为了解决什么问题?
A:该项目旨在帮助开源项目维护者应对AI自动化系统生成的大量漏洞报告。随着AI技术的发展,开源软件漏洞发现的速度和规模大幅增加,维护者面临前所未有的安全报告涌入,但缺乏足够的资源和工具来有效分类和修复这些问题。
Q2:哪些科技公司为这个项目提供了资助?
A:Anthropic、AWS、GitHub、谷歌、微软和OpenAI这六家大型科技公司共同为该项目提供了1250万美元的资助。该项目将由Linux基金会的Alpha-Omega项目与开源安全基金会共同运营。
Q3:AI生成的漏洞报告给开源项目带来了哪些实际影响?
A:AI生成的低质量漏洞报告已经严重影响了多个开源项目。Python软件基金会在2024年底就对此表示抱怨,流行的开源数据传输工具cURL的维护者甚至因为大量AI生成的贡献带来的困难而被迫终止了漏洞赏金计划。这些垃圾报告让本已过度劳累的维护者不堪重负。
好文章,需要你的鼓励
企业AI搜索公司Glean宣布年度经常性收入(ARR)达3亿美元,较15个月前的1亿美元增长三倍。尽管谷歌、微软、OpenAI等科技巨头纷纷入局企业AI搜索市场,Glean凭借"上下文图谱"技术深度理解企业业务需求,并帮助客户显著降低AI计算成本。该公司提供按用量计费和混合定价两种模式,客户涵盖Databricks、Reddit、Pinterest及三星等企业。Glean上轮融资后估值达72亿美元。
香港中文大学与MiniMax提出ClaimDiff-RL框架,将图像描述的AI训练从整体打分升级为逐条核查,有效解决了传统方式导致AI"少说保平安"的问题,同时在多项基准测试上超越Gemini-3-Pro-Preview。
杰夫·贝索斯旗下的蓝色起源公司在佛罗里达卡纳维拉尔角进行静态点火测试时,新格伦重型火箭发生爆炸。这是美国历史上最大规模的火箭爆炸之一,也是蓝色起源公司遭遇的最严重失败。所有人员安全,但该事故可能导致新格伦火箭项目长期暂停。此前该火箭已成功完成三次发射,并实现了助推器回收和重复使用。
ParaVT是一个由南洋理工等多校联合提出的并行视频工具调用框架,通过让AI同时分析多段视频并引入PARA-GRPO算法解决训练中的格式崩溃与工具跳过问题,在六项长视频理解测试中平均提升约7.9%。