据TechRadar报道,IBM企业安全首席客户创新官Jamie Thomas在近日举行的Linux Foundation开源峰会上警告,开源软件安全正遭遇“漏洞披露海啸”,预计2026年将出现约6.6万个独立漏洞条目,较七年前增长约四倍。
Thomas是在以“AI时代开源安全的未来”为主题的演讲中提出这一判断的。她引用的公开数据显示,漏洞从披露到被利用的时间已从数天缩短至最短29分钟。在部分情况下,攻击者甚至在补丁发布前就已开始利用漏洞,她称“可利用时间实际上是负数”——很多时候披露已经出现,补丁却还没有。她表示,网络攻击和恶意软件攻击的数量正在快速增加。对于高度依赖开源组件的企业而言,一个被广泛使用的组件出现漏洞,可能波及成百上千个下游应用与企业。
与此同时,AI让维护者的处境更加复杂。AI工具可以发现漏洞、提升软件安全性,但也会生成大量不准确、重复或无法据以行动的漏洞报告。大型企业通常设有专门的安全团队,即便如此也难以应对低质量报告的涌入;而许多开源项目只由少数开发者维护,有时甚至仅靠一人。
今年早些时候,流行开源命令行工具与软件库curl的开发者终止了其在HackerOne上的漏洞赏金项目,理由是经济激励促使人们提交调研不足、有时完全伪造的报告,其中包含AI生成的提交,项目安全团队已无力处理。谷歌也不得不暂停其开源软件漏洞奖励计划,原因同样是无效、无关的报告大幅增加,其中许多由AI生成。自2026年10月1日起,谷歌不再接受新的提交,并将在2027年初重新评估这一计划。Linux创始人Linus Torvalds也抱怨称,AI驱动的漏洞猎手已让Linux安全邮件列表“几乎完全无法管理”,他批评报告存在大量重复,不同研究者使用相同的AI工具识别出的,其实是已经修复或至少已被报告过的漏洞。
Thomas认为,出路不是放弃AI漏洞发现,而是用同样的技术帮助维护者分担工作量。Linux Foundation旗下的开源安全基金会(OpenSSF)可以在其中发挥作用:由科技公司、开发者与更广泛的开源社区协作,加强供应链安全。对IBM而言,当前的优先事项是减轻维护者负担,具体做法包括让漏洞管理更高效,并借助AI工具过滤重复与虚假报告、评估不同缺陷的严重程度、识别需要紧急处理的问题。