LLVM kehtestas AI-tööriistade kasutamise reeglid. Curl ja Node.js piiravad AI tõttu haavatavuste hüvitisi.

LLVM projekti arendajad on kinnitanud AI-tööriistade kasutamise reeglid arenduses. AI kasutamise reguleerimise vajadus tuleneb suurenevast arvu prügi muutustest, mis on ette nähtud LLVM koodibaasi lisamiseks. Prügimuutusteks loetakse AI-tööriistade genereeritud muudatusi, mis esitatakse muutmata kujul, ilma sisust aru saamata, kontrollimata ning lähenedes vaatega, et "hooldaja tegeleb sellega ise". Selline tegevus tekitab suuremat koormust hooldajatele ja sunnib neid kulutama aega kasutult koodilt tagasivaatamisele.

Samas tunnistavad LLVM arendajad, et nõuetekohase kasutamise korral on AI kasulik tööriist, mis kiirendab arendust. LLVM-is kinnitatud AI kasutamise tingimused põhinevad osaliselt möödunud aastal Fedora projekti avaldatud reeglitel. Vastuvõetud reeglite põhifookus on, et arendajad ei tohi koormata hooldajaid AI-abistajatega loodud koodi ülevaatamisega.

Fedora reeglite mainitud vastutusele lisandub nõue, et AI genereeritud kood peab enne muudatuste pakkumist projektis olema kohustuslikult käsitsi üle vaadatud. Samuti peab muudatuse ettevalmistaja hästi tundma saadetud koodi ja olema valmis vastama sellega seotud küsimustele. Soovitatav on käsitsi koostada selgitused pull-requestidele, mitte usaldada AI-le saadetavad saadetised.

Kui muudatuses, mille peaosa on genereeritud AI tööriistadega, tuleb pull-requesti märkuses lisada teave AI kasutamise kohta, näiteks märkides etiketiga "Assisted-by: AI-abistaja nimi". Automatiseeritud AI tööriistade, nagu GitHubi integreeritud AI-agent @claude, kasutamine, mis teevad tegevusi või saadavad kommentaare ilma inimese sekkumiseta, on keelatud.

Vastuvõetud reeglid kehtivad mitte ainult muudatusettepanekute koodile, vaid ka RFC-dokumentidele uute funktsioonide ettepanekute, haavatavuste ja vigade teadete, kommentaaride ning pull-requestide tagasiside kohta.

Lisaks tasub mainida, et Daniel Stenberg, curl'i andmete edastamise ja vastuvõtmise tööriista looja, on otsustanud lõpetada rahaliste preemiate väljaandmise programmi, mis premeerib haavatavuste tuvastamise eest. Preemiate maksmine lõpeb jaanuari lõpus, kuna AI-assistendite genereeritud ja mitte kontrollitud valeanatooriumite arv on suurenenud.

Teadaolevalt esitati jaanuari esimesel kahel nädalal 20 preemiate taotlust, mis väidavad haavatavuste olemasolu. Taotluste analüüs näitas, et üheski neist ei olnud tuvastatud reaalset haavatavust. Haavatavuste raportite autoritele soovitatakse mitte teatada probleemidest, kui nad ei mõista nende olemust ega suuda viga korrata. Selliste taotluste kontrollimine võtab turvameeskonna ajast palju aega. Eeldatakse, et preemiate maksmise lõpetamine vähendab inimeste motivatsiooni saata valeanatooriume ja halvasti kontrollitud haavatavuste raporteid, olenemata sellest, kas need on genereeritud AI poolt või mitte.

Täiendav teade: Node.js projekt kuulutas välja piirangud turvaauke tuvastanud tasude tagasivõtmise taotluste vastuvõtmiseks, mis tähendab, et HackerOne'is võetakse nüüd vastu ainult kõrge reitinguga osalejate taotlusi, kellel on juba kogemus korrektsete probleemiteadetega (signal > 1). Muutuse põhjuseks on märkimisväärne madala kvaliteediga taotluste arvu suurenemine. Prügitaotluste läbivaatamine nõuab aega ja ressursse, mida saaks suunata platvormi turvalisuse tõstmisele. Perioodil 15. detsembrist 15. jaanuarini sai projekt üle 30 sellise taotluse.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster