هسته لینوکس هم‌اکنون با موج جدید گزارش‌های خودکار مواجه است و تعداد آسیب‌پذیری‌های ثبت‌شده (CVE) در هر نسخه به سرعت افزایش یافته است؛ روندی که نگه‌دارنده‌ها آن را ناشی از هجوم ابزارهای مبتنی بر هوش مصنوعی و مدل‌های تحلیلی به بیش از ۴۰ میلیون خط کد هسته می‌دانند.

علت جهش ناگهانی در شمار CVEها

ابزارهای خودکار تحلیل استاتیک و ابزارهای اسکَنِینگ و فازینگ اخیر، بخش‌های کم‌بازدید یا قدیمی در درخت کد را با دقت بیشتری بررسی می‌کنند و به کشف مجموعه‌ای از نقص‌ها منجر شده‌اند. نگه‌دارندهٔ نسخه‌های پایدار، گرگ کروآه-هارتمن، در گزارشی که به ارائهٔ او در Phoronix اشاره داشت نشان داد شمار CVEها از بالای ۱۰۰۰ در Linux 7.0 به بیش از ۱۵۰۰ در Linux 7.2 رسید و ادامهٔ روند می‌تواند Linux 7.3 را به مرز ۲٬۰۰۰ برساند.

تفکیک کشف واقعی از گزارش‌های بی‌اهمیت

بخشی از گزارش‌های خودکار معتبر هستند و حتی شرکت‌هایی مانند Intel Product Security برخی را تأیید کرده‌اند، اما حجم زیادی از ورودی‌ها شامل موارد کم‌اهمیت، پَچ‌های مشکوک یا خروجی‌های نادرست است که نیروی نگه‌داری را مصرف می‌کند. خروجی ابزارها باید با بازبینی انسانی اعتبارسنجی شود تا موارد نادرست زمان و منابع تیم‌ها را هدر ندهد.

کد منبع هسته لینوکس روی صفحه نمایش

پیامدها برای نگه‌دارنده‌ها و تصمیم به حذف کد قدیمی

نگه‌دارنده‌ها اکنون بین حفظ سازگاری تاریخی و هزینهٔ فزایندهٔ رسیدگی به سیل گزارش‌های خودکار تصمیم‌گیری می‌کنند. جاکوب کیچینسکی، نگه‌دارندهٔ بخشی از زیرسیستم شبکه، گزارش داد که در جریان درخواست ادغام شبکهٔ Linux 7.3، بین یک‌سوم تا نیمی از ۶۴۸ پَچ net-next صرفاً اصلاحات کم‌اهمیت یا پاک‌سازی‌هایی بودند که از ابزارهای خودکار نشأت گرفته‌اند؛ جاکوب نتیجه گرفت: «ما کاملاً غرق شده‌ایم.»

نمونه‌ای از پیامدهای عملی این فشارها پیشنهاد حذف تقریباً ۲۸٬۰۰۰ خط کد شبکهٔ قدیمی مربوط به سخت‌افزارهای دورهٔ ISA و PCMCIA است. همچنین مؤلفه‌هایی مانند درایورهای SGI و IBM و سیستم‌فایل FreeVxFS در مسیر بازنشستگی قرار گرفته‌اند، زیرا نگه‌دارنده‌ها هزینهٔ رسیدگی به گزارش‌های خودکار دربارهٔ این بخش‌های کم‌کاربرد را غیرقابل توجیه یافته‌اند.

سیاست‌ها و واکنش جامعهٔ هسته

واکنش رسمی شامل محدودسازی مستقیم برخی ورودی‌های تولیدشده توسط مدل‌های زبانی است: کروآه-هارتمن پَچ‌های تولیدشده توسط مدل‌های زبانی را از زیرسیستم staging ممنوع اعلام کرد، مگر آنکه اصلاحات امنیتی مشروع باشند. راهنمایی‌های جدید هسته نیز تأکید می‌کند که گزارش‌های تولیدشده بدون تأیید انسانی می‌توانند منابع نگه‌داری را تلف کنند. اطلاعیه‌ها و منابع رسمی را می‌توان در kernel.org دنبال کرد.

نگه‌دارنده‌های هسته لینوکس در حال بازبینی پَچ‌ها

استفادهٔ هوشمندانه از ابزارها: جنگ هوش مصنوعی با هوش مصنوعی

در برابر سیل هشدارهای خودکار، تیم‌های نگه‌داری به اجرای کنترل‌شدهٔ مدل‌ها روی ماشین‌های محلی و به‌کارگیری آنها برای فیلتر کردن و اولویت‌بندی ورودی‌ها روی آورده‌اند. کروآه-هارتمن خود نیز از ابزارهای کمکی محلی برای کشف باگ بهره برده است؛ اما اصل مهم این است که خروجی ابزارها باید توسط انسان بررسی و تصدیق شود تا از هدررفت نیروی متخصص جلوگیری شود.

تبعات فنی و عملی برای اکوسیستم

  • افزایش بار نگه‌داری: بررسی و پالایش گزارش‌های متعدد نیاز به نیروی فنی و زمان بیشتری دارد.
  • حذف کد کم‌کاربرد: حفظ سازگاری با سخت‌افزارها و کدهای قدیمی کاهش یافته و درایورهای چنددهه‌ای کنار گذاشته می‌شوند.
  • اهمیت کیفیت گزارش‌ها: سازوکارهای اعتبارسنجی و فیلترگذاری برای کاهش خروجی‌های نادرست ضروری است.
  • استفاده از ابزارهای محلی و فرآیندهای انسانی-محور: اجرای مدل‌ها به‌صورت محلی و ترکیب آنها با بازبینی انسانی برای جلوگیری از بار اضافی توصیه می‌شود.

راهکارها و توصیه‌های عملی

  • تدوین معیارهای کیفیت برای پذیرش گزارش‌ها و پَچ‌ها، و مشخص کردن مراحلی برای تأیید انسانی.
  • استقرار ابزارهای محلی و امن برای اسکن و فیلتر گزارش‌ها به‌جای اعتماد کامل به سرویس‌های ابری بیرونی.
  • اولویت‌بندی آسیب‌پذیری‌ها بر اساس ارزش عملیاتی و احتمال سوءاستفاده، نه صرفاً شمار گزارش‌ها.
  • تدوین سیاست‌های بازنشستگی برای کد و درایورهای کم‌کاربرد تا هزینهٔ نگهداری کاهش یابد.
  • آموزش نگه‌دارنده‌ها در روش‌های کارآمد بررسی گزارش‌های خودکار و مدیریت روندهای ورودیهٔ هوش مصنوعی.

چه‌چیزی بعدی است

رویداد Kernel Recipes 2026 (۲۱–۲۳ سپتامبر، پاریس) محلی برای بحث دربارهٔ این تغییر پارادایم خواهد بود. انتظار می‌رود نگه‌دارنده‌ها به ترکیب ابزارهای خودکار با فرایندهای بازبینی انسانی و وضع سیاست‌های محدودکننده در برابر پَچ‌های تولیدشده توسط مدل‌های زبانی بپردازند. اکوسیستم متن‌باز ناگزیر به طراحی راهکارهای فنی و سازمانی خواهد بود تا هم از مزایای کشف آسیب‌پذیری بهره ببرد و هم از گزارش‌های بی‌اهمیت جلوگیری کند.

مطالعهٔ بیشتر

برای بررسیِ پیشینه و نقش بازیگران کلیدی می‌توانید به صفحهٔ لینوس توروالدز در Wikipedia و گزارش‌های تخصصی در Phoronix مراجعه کنید.

تغییر در روش کشف و مدیریت آسیب‌پذیری‌ها روند توسعهٔ هسته را متحول می‌کند و پرسش‌هایی جدی دربارهٔ مسئولیت‌پذیری، اولویت‌بندی و مرزبندیِ کد تاریخی در برابر ارزش عملیاتی امروز مطرح می‌سازد؛ مسائلی که جامعهٔ متن‌باز باید برای آنها راه‌حل‌های پایدار بیابد.