AI安全审计疯狂扫漏,Linux内核CVE数量暴涨300%维护团队不堪重负
2026年9月1日 — 随着AI模型大规模投入代码安全审计,拥有35年历史的Linux内核正面临前所未有的压力。虽然AI安全扫描工具能够挖掘出人类容易忽略的代码缺陷,但海量扫描结果和大量低质量补丁,已经让内核维护团队直呼"活干不完",甚至倒逼社区启动老旧代码的大规模清理工作。

数字触目惊心:CVE暴涨300%
根据知名科技媒体Phoronix发布的最新报告,Linux内核的漏洞数量正在经历前所未有的增长。在Linux 6.x时代,每个版本修复的漏洞数量普遍维持在500个左右。进入Linux 7.0时代后,这一数字迅速突破1000个。到了Linux 7.2版本,修复的漏洞数量已经超过1500个。
而按照当前趋势,即将到来的Linux 7.3版本,其漏洞修复量将冲击2000个大关。相比过去,这一数字的涨幅高达300%。
然而,漏洞数量暴涨并不意味着Linux内核本身的安全性变差了。恰恰相反,这反映了AI安全扫描工具正在以前所未有的效率遍历代码库中那些被长期忽视的角落。
问题根源:AI发现漏洞,但真假难辨
Linux内核历经35年发展,整体代码规模已经突破4000万行。在这庞大的代码库中,存在着大量极少有人触碰的冷僻老旧模块。AI安全扫描工具可以7×24小时不间断地遍历全部代码,将这些角落里潜藏的逻辑缺陷批量挖掘出来。
事实上,AI发现的部分漏洞已经得到英特尔等厂商安全团队的确认,具备实际安全价值。但问题在于,这些被挖出来的漏洞中,有很大一部分是不值得花费精力去维护的。
内核维护者Jakub Kicinski在邮件列表中吐槽道,在Linux 7.3开发周期的648个补丁中,有三分之一甚至一半来自AI工具。其中大量属于低优先级修改,还有不少是AI幻觉产出的错误补丁。维护团队需要耗费大量人力逐条甄别,区分真实安全漏洞和无效误报,人力消耗急剧上升。
倒逼社区:启动大规模老旧代码清理
为了摆脱无休止的无效工作量,Linux社区开始重新审视向后兼容的代价,并启动了大规模清理远古代码的行动。
开发者Andrew Lunn此前已经提议删除约28000行ISA、PCMCIA时代的老旧网络驱动。这类硬件早已销声匿迹,在现实中几乎没有用户,可在AI扫描之下,却会持续输出漏洞告警,占用维护精力。
目前,Linux 7.3已经着手准备移除一批来自SGI、IBM等公司的古董驱动与文件系统模块。维护团队直言:"如果一段代码现存的主要意义,仅仅是给AI漏洞扫描工具充当测试素材,那它的维护成本已经远远大于兼容价值。"
深层思考:AI时代的开源维护困境
Linux内核的遭遇并非孤例。随着AI代码分析和安全审计工具的普及,许多大型开源项目都面临着类似的问题——AI工具的能力提升带来了空前的工作量,但维护团队的规模却并未同步增长。
这引发了开源社区的一系列讨论:
- 如何建立AI生成漏洞报告的质量过滤机制?
- 是否应该对AI提交的补丁设置更严格的准入标准?
- 如何在利用AI提高代码安全性和避免维护团队过载之间找到平衡?
一些开发者甚至建议,应该开发专门的AI辅助审阅工具,自动对AI生成的漏洞报告进行初步筛选和分类,只将有价值的结果提交给人类维护者审阅。 这种"用AI对抗AI"的思路,或许将成为解决这一困境的关键方向。
小结
AI安全审计工具的大规模应用,正在深刻改变开源软件的维护模式。Linux内核CVE数量暴涨300%的背后,既反映了AI工具在代码安全领域的巨大潜力,也暴露了现有维护体系在AI时代面临的挑战。如何在技术效率与人力成本之间找到平衡点,将是整个开源社区需要共同面对的问题。
本文内容基于公开网络资讯整理