据 Slashdot 报道,Ubuntu 背后的 Canonical 公司宣布将其稳定版更新统一为两周一次的发布周期,以应对人工智能推动下漏洞报告数量激增的局面。
Canonical 在其博客中表示,AI 已把漏洞发现从“人工、耗时的流程”变成“高度自动化的引擎”,由此带来了“近期 CVE 数量的爆发”。与此同时,上游内核社区成为自己的 CVE 编号机构(CNA),为数千个缺陷分配了 CVE 编号,理由是:在内核层面,几乎任何可能影响运行中系统的缺陷都可以被归类为漏洞。
两相叠加之下,CVE 数量呈指数级上升,形成大量积压的告警,迫使防御方必须大幅提高修复速度,以缩短风险窗口。Canonical 称,为应对不断增长的 CVE 数量以及更快交付安全修复的需求,公司正转向统一的、为期两周的发布周期。
在补丁准备期间,Canonical 的目标是尽可能提供安全的临时规避方案,使用户在此期间不至于处于暴露状态。如果不存在安全的规避方案,公司会明确说明,并引导用户转而采取通用的加固措施。Canonical 表示,其目标是在漏洞公开披露后的 24 至 48 小时内,让用户环境进入可防御、更安全的状态,这一时间点远早于补丁发布。该公司强调,这些缓解措施并不取代补丁,而是为妥善修复漏洞争取时间,同时不牺牲安全性。
博客 Nerds.xyz 就此评论称,“Linux 并没有在一夜之间变得极度不安全”,“我们只是在发现和记录过去可能被忽视的问题方面,变得擅长得多了”。
这其中的意味颇具反差。AI 常被当作加快软件开发速度的工具来宣传,但它同样在加快漏洞发现的速度。这意味着维护者如今必须在等式的另一端也同步提速。对 Ubuntu 用户而言,这最终应当是好消息:更多缺陷被发现,总好过漏洞一直静静躺在 Linux 内核中无人注意。