Die Entwickler des LLVM-Projekts haben Regeln fĂŒr den Einsatz von KI-Tools bei der Entwicklung festgelegt. Die Notwendigkeit, die Nutzung von KI zu reglementieren, ergibt sich aus der Zunahme von wertlosen Ănderungen, die zur Aufnahme in den LLVM-Code vorgeschlagen werden. Unter wertlosen Ănderungen versteht man diejenigen, die von KI-Tools generiert und unverĂ€ndert eingereicht wurden, ohne das VerstĂ€ndnis des Inhalts, der ĂberprĂŒfung oder die Haltung âder Maintainer wird das schon klĂ€renâ zu berĂŒcksichtigen. Solche AktivitĂ€ten belastet die Wartenden und zwingt sie, Zeit mit der Analyse von nutzlosem Code zu verbringen.
Die LLVM-Entwickler erkennen jedoch an, dass KI, wenn sie richtig eingesetzt wird, ein nĂŒtzliches Werkzeug ist, das die Entwicklung beschleunigt. Die im LLVM genehmigten Bedingungen fĂŒr den Einsatz von KI basieren teilweise auf Regeln, die im vergangenen Jahr vom Fedora-Projekt veröffentlicht wurden. Die Hauptidee der angenommenen Regeln ist, dass Entwickler die Wartenden nicht mit der PrĂŒfung des von KI-Assistenten generierten Codes belasten sollten.
ZusĂ€tzlich zu der im Fedora-Regelwerk festgelegten Verantwortung fĂŒr eingereichte Ănderungen hat LLVM die Anforderung eingefĂŒhrt, dass der durch KI generierte Code vor der Einreichung einer Ănderung im Projekt manuell ĂŒberprĂŒft werden muss. DarĂŒber hinaus muss der Verfasser der Ănderung gut mit dem eingereichten Code vertraut sein und in der Lage sein, auf damit verbundene Fragen zu antworten. Es wird empfohlen, manuelle Beschreibungen fĂŒr Pull-Requests zu erstellen und sich nicht auf KI zur Erstellung begleitender Texte zu verlassen.
Bei der Einreichung einer Ănderung, deren erheblicher Teil von KI-Tools generiert wurde, muss im Hinweis des Pull-Requests Informationen ĂŒber den Einsatz von KI hinzugefĂŒgt werden, zum Beispiel durch Angabe des Tags âAssisted-by: Name des KI-Assistentenâ. Der Einsatz von automatisierten KI-Tools, wie dem mit GitHub integrierten KI-Agenten @claude, die Aktionen ausfĂŒhren oder Kommentare ohne menschliche Beteiligung abgeben, ist untersagt.
Die angenommenen Regeln gelten nicht nur fĂŒr den Code in ĂnderungsvorschlĂ€gen, sondern auch fĂŒr RFC-Dokumente mit VorschlĂ€gen fĂŒr neue Funktionen, Sicherheitsmeldungen und -fehler, Kommentare und RĂŒckmeldungen zu Pull-Requests.
ZusĂ€tzlich ist die Entscheidung von Daniel Stenberg, dem Autor des Tools fĂŒr die Ăbertragung von Daten ĂŒber das Netzwerk curl, zu erwĂ€hnen, die Aussetzung des Programms zur Vergabe von GeldprĂ€mien fĂŒr die Offenlegung von Schwachstellen in Curl zu beenden. Die Auszahlung von PrĂ€mien wird Ende Januar eingestellt, da es eine Ăberflutung von Junk-AntrĂ€gen gab, die von KI-Assistenten generiert und ohne ĂberprĂŒfung der tatsĂ€chlichen Schwachstellen eingereicht wurden.
Es wird berichtet, dass in den ersten beiden Januartagen 20 AntrĂ€ge auf PrĂ€mien eingereicht wurden, die Schwachstellen behaupteten. Die Auswertung dieser AntrĂ€ge ergab, dass in keinem von ihnen tatsĂ€chliche Schwachstellen festgestellt wurden. Berichterstattern ĂŒber Schwachstellen wird geraten, kein Problem zu melden, wenn sie dessen Wesen nicht verstehen und den Fehler nicht reproduzieren können. Die ĂberprĂŒfung solcher AntrĂ€ge kostet viel Zeit des Sicherheitsteams. Es wird angenommen, dass die Einstellung der PrĂ€mienzahlungen die Motivation der Menschen verringert, Junk- und schlecht ĂŒberprĂŒfte Berichte ĂŒber Schwachstellen einzureichen, unabhĂ€ngig davon, ob sie von KI generiert wurden oder nicht.
Zusatz: Das Projekt Node.js hat ebenfalls die EinschrĂ€nkung bei der Annahme von AntrĂ€gen auf die Vergabe von PrĂ€mien fĂŒr Schwachstellen bekannt gegeben und akzeptiert nun bei HackerOne nur AntrĂ€ge von Teilnehmern mit hohem Ranking, die bereits Erfahrung im Einreichen korrekter Problemmeldungen haben (signal > 1). Als Grund fĂŒr die Ănderung wird der erhebliche Anstieg der Anzahl von niedrigwertigen AntrĂ€gen genannt. Die Auswertung von Junk-AntrĂ€gen kostet Zeit und Ressourcen, die fĂŒr die tatsĂ€chliche Arbeit an der Verbesserung der Sicherheit der Plattform verwendet werden könnten. Vom 15. Dezember bis 15. Januar erhielt das Projekt ĂŒber 30 solcher AntrĂ€ge.
Quelle: opennet.ru
