
Сопровождающий разработчик стабильной и staging (приём «сырого» кода, тестирование железа, учебная площадка для начинающих программистов по исправлению мелкие баги и ознакомлению с устройством ОС) веток ядра Linux Грег Кроа‑Хартман (Greg Kroah‑Hartman) объявил запрет на приём в раздел drivers/staging ядра Linux патчей, подготовленных с использованием ИИ-инструментов.
Каталог drivers/staging используется для размещения драйверов и других компонентов, которые ещё не соответствуют требованиям основной ветки Linux. Согласно официальной документации ядра, такой код остаётся в staging, пока требует дополнительной работы; после доработки его могут перенести в основную часть ядра, а неразвивающиеся компоненты со временем удаляются.
Кроа‑Хартман пояснил, что автоматически генерируемые с помощью ИИ патчи противоречат основной идее использования подсистемы drivers/staging как учебной площадки для новичков в разработчике ядра Linux. Код в drivers/staging изначально позиционируется как проблемный (TAINT_CRAP) и сопровождающие намеренно не проводят автоматизированную чистку, чтобы дать начинающим разработчикам развивать навык самостоятельного решения мелких проблем в ядре.
Также Кроа‑Хартман сделал исключение для созданных при помощи ИИ-патчей, устраняющих реальные проблемы с безопасностью в разделе drivers/staging. При этом даже такие исправления в драйверах должны тестироваться не только в ИИ-системах в вирутальном режиме, а на реальном оборудовании, включая должным образом подготовленный отчёт о проведении тестирования. Разработчик, отправивший патч от ИИ, должен доказать, что исправление корректно и не вызвано галлюцинацией нейросети. Ручная проверка таких патчей необходима, так как по оценке Кроа‑Хартмана около трети исправлений потенциальных проблем с безопасностью, созданных при помощи ИИ‑моделей, даже самых современных, являются некорректными или приводят к проблемам.
Раздел drivers/staging Кроа‑Хартман сравнил со «спортивным залом, где можно учиться и развивать свои навыки». Языковые модели, по его словам, постепенно становятся пригодным средством для «тяжёлой работы», но использовать их должны специалисты, уже обладающие достаточными знаниями для оценки результата. Таким образом, решение не вводит общий запрет на использование ИИ при разработке Linux: новое правило касается только сопровождаемого Кроа‑Хартманом раздела drivers/staging и прежде всего автоматически сгенерированных косметических исправлений.
В конце июля 2026 года за сутки в списке рассылки linux‑cve‑announce опубликовали 432 новых отчёта об уязвимостях безопасности в ядре Linux (1, 2). Всем инцидентам присвоены CVE‑идентификаторы, включая уязвимость Frag Gap, для которой подготовлен рабочий эксплойт, позволяющий непривилегированному локальному пользователю получить права root в системе.
Кроа‑Хартман пояснил, что публикация одним днём сразу более 400 объявлений об уязвимостях произошла из‑за проведённой ранее работы по разбору накопившихся сообщений о проблемах, которые не были сразу рассмотрены из‑за стечения обстоятельств, например, нескольких недель отпусков и конференций. По оценке Кроа‑Хартмана, повышенная активность выявления уязвимостей, возникшая благодаря ИИ, последнее время усиливается и продлится ещё как минимум 18 месяцев. При нынешнем ритме реализовать отслеживание отдельных проблем своими силами в команде Linux оказалось достаточно сложно. Кроа‑Хартман порекомендовал пользователям положиться на сообщество, поддерживающие дистрибутивы, и оперативно устанавливать все появляющиеся обновления и патчи к ним.
«Программное обеспечение никогда не создавалось для идеальной безопасности, и этот выбор теперь нас настигает», — также Кроа‑Хартман процентировал Халвара Флейка по этой ситуации после заявления в сообществе, что теперь стало невозможно пытаться приоритизировать отдельные изменения ядра в ручную.
Ранее Кроа‑Хартман сообщил, что за первые 6 месяцев 2026 года в ядре Linux было выявлено 2308 уязвимостей, которым присвоены отдельные CVE‑идентификаторы. Согласно пояснению Кроа‑Хартмана, ядро Linux поднялось со второго на первое место по числу присвоенных CVE‑идентификаторов среди производителей ПО.
Источник: habr.com