Разработчиците на проекта LLVM одобриха правилата за използване на AI инструменти при разработка. Необходимостта от регламентиране на използването на AI се обяснява с увеличаването на броя на ненужните промени, предложени за включване в кодовата база на LLVM. Под ненужни изменения се разбират промените, генерирани от AI инструменти и изпратени такива, каквито са, без разбиране на същността, проверка и с позицията „поддържачът сам ще се справи“. Такова поведение създава допълнителна натовареност за поддържащите и ги принуждава да губят време в анализа на безполезен код.
В същото време разработчиците на LLVM признават, че при правилно използване AI е полезен инструмент, който ускорява разработката. Установените в LLVM условия за приложение на AI частично се основават на правилата, публикувани миналата година от проекта Fedora. Основната идея на приетите правила е, че разработчиците не трябва да прехвърлят на поддържащите работата по рецензиране на кода, създаден от AI асистенти.
В допълнение към споменатата от правилата на Fedora отговорност за подадената промяна в правилата на LLVM е въведено изискване за задължително ръчно рецензиране на кода, генериран от AI, преди предложението за промяна в проекта. Освен това, подготвилото промяната лице трябва добре да разбира подадения код и да е готово да отговори на свързани с него въпроси. Препоръчва се ръчно да се съставят описания към pull заявките, а не да се разчита на подготовката на съпроводителния текст от AI.
При подаване на промяна, значителна част от която е генерирана от AI инструменти, в бележките на pull заявката е необходимо да се добавят данни за използването на AI, например, като се посочи етикет „Assisted-by: име на AI асистента“. Забранено е използването на автоматизирани AI инструменти, като интегрирания с GitHub AI агент @claude, които извършват действия или изпращат коментари без участие на човек.
Приетите правила се прилагат не само за кода в заявките за промени, но и за RFC документи с предложения за нова функционалност, съобщения за уязвимости и грешки, коментари и отзиви към pull заявките.
Допълнително може да се отбележи решението на Даниел Стенберг, авторът на утилитата за извличане и изпращане на данни по мрежата curl, за прекратяване на програмата за изплащане на парични награди за разкриване на уязвимости в Curl. Изплащането на наградите ще бъде прекратено в края на януари поради изобилие от фалшиви заявки, генерирани от AI асистенти и изпращани без проверка на действителното наличие на уязвимости.
Съобщава се, че през първите две седмици на януари са подадени 20 заявки за получаване на награда, които твърдят, че съществуват уязвимости. Разглеждането на тези заявки показа, че в нито една от тях не е установена реална уязвимост. На авторите на докладите за уязвимости се препоръчва да не съобщават за проблеми, ако не разбират същността му и не могат да възпроизведат грешката. Проверка на подобни заявки отнема много време на екипа, отговорен за сигурността. Предполага се, че прекратяването на изплащането на наградите ще намали мотивацията на хората да изпращат фалшиви и слабо проверени доклади за уязвимости, независимо дали са генерирани от AI или не.
Допълнение: За ограничаването на приема на заявки за награди за откритие на уязвимости също така обяви проектът Node.js, който сега ще приема само заявки от участници с висок рейтинг, които вече имат опит в изпращането на коректни доклади за проблеми. Причината за промяната е значителното увеличаване на броя на нискокачествени заявки. Разглеждането на фалшиви заявки отнема време и ресурси, които биха могли да бъдат насочени към реални усилия за повишаване на сигурността на платформата. От 15 декември до 15 януари проектът е получил над 30 подобни заявки.
Източник: opennet.ru
