
大语言模型(LLM)辅助安全漏洞发现的浪潮正产生实质影响。Debian最新的Linux内核安全更新中,包含了多达1,313个通用漏洞披露(CVE)标识符,构成了一份庞大的补丁清单。
9月29日发布的DSA-6528-1 Linux安全公告,涵盖了Debian 13(代号Trixie)的内核包版本6.12.111-1。此前,Debian 13.7已于9月12日发布,而上游内核6.12.111在九天后才跟进。Debian安全跟踪器已链接至各个问题的详细描述。
鉴于随机抽查显示部分问题同样影响旧版内核,该列表不应被解读为仅由6.12.111版本引入的缺陷总数。若逐一审查每条记录,工作量之大恐使相关分析滞后数月甚至数年。
内核维护策略与AI冲击
Linux内核项目于2024年2月正式成为CVE编号机构(CNA)。内核维护者Greg Kroah-Hartman早前曾详解Linux CVE分配流程:内核开发平均每小时进行约9次更改,已知修复程序的反馈流平均每天提供约30次更改,这构成了CNA团队审查的基础。
内核团队的策略是在修复程序进入稳定内核树后自动分配CVE。由于漏洞修复时其安全影响可能尚不明确,团队采取故意谨慎的方法,因此仅凭CVE标识符难以直接判断其严重程度或利用可能性。
如此庞大的CVE数量,强烈暗示大型语言模型机器人正积极参与漏洞挖掘,甚至可能介入漏洞修复。Linux和Debian并非反AI项目,但据媒体报道,今年5月AI辅助漏洞挖掘已一度“淹没”Linux安全邮件列表。
10月3日,Kroah-Hartman发布了内核6.12.112,其详细变更日志长达27,000多行。随着代码变更频率和规模的急剧增加,LLM机器人对缓解维护者压力似乎已至关重要。至于编码机器人对项目、软件乃至人类的整体利弊,目前仍是一个悬而未决的问题。