De ontwikkelaars van het LLVM-project hebben regels goedgekeurd voor het gebruik van AI-tools tijdens de ontwikkeling. De noodzaak om het gebruik van AI te reguleren wordt verklaard door de toename van waardeloze wijzigingen die worden aangeboden voor opname in de LLVM-codebasis. Met waardeloze wijzigingen worden die wijzigingen aangeduid die zijn gegenereerd door AI-tools en zonder enige controle en begrip van de inhoud worden aangeboden, met de houding dat 'de maintainer het wel oplost'. Deze activiteit verhoogt de werkdruk voor de onderhouders en dwingt hen tijd te besteden aan het analyseren van nutteloze code.
Tegelijkertijd erkennen de LLVM-ontwikkelaars dat AI, mits goed gebruikt, een nuttige tool is die de ontwikkeling versnelt. De bevestigde voorwaarden voor het gebruik van AI binnen LLVM zijn gedeeltelijk gebaseerd op de regels die vorig jaar zijn gepubliceerd door het Fedora-project. Het belangrijkste idee van de aangenomen regels is dat ontwikkelaars de praktijk van codebeoordelingen, die door AI-assistenten is gemaakt, niet niet aan de onderhouders moeten overlaten.
Naast de in de Fedora-regels genoemde verantwoordelijkheid voor de aangebrachte verandering, heeft LLVM een vereiste voor handmatige beoordeling van code die door AI is gegenereerd, ingevoerd voordat een wijziging aan het project kan worden voorgesteld. Bovendien moet degene die de wijziging indient goed inzicht hebben in de aangeleverde code en bereid zijn om vragen hierover te beantwoorden. Het wordt aanbevolen om handmatig beschrijvingen voor pull-requests op te stellen in plaats van AI het opstellen van begeleidende teksten te laten doen.
Bij het indienen van een wijziging waarvan een aanzienlijk deel is gegenereerd door AI-tools, moet in de opmerking van de pull-request informatie over het gebruik van AI worden toegevoegd, bijvoorbeeld door de tag 'Assisted-by: naam van de AI-assistent' op te nemen. Het gebruik van geautomatiseerde AI-tools, zoals de geïntegreerde AI-agent @claude van GitHub, die acties uitvoert of opmerkingen zonder menselijke tussenkomst plaatst, is verboden.
De aangenomen regels zijn niet alleen van toepassing op de code in wijzigingsverzoeken, maar ook op RFC-documenten met voorstellen voor nieuwe functionaliteiten, meldingen van kwetsbaarheden en fouten, evenals opmerkingen en feedback op pull-requests.
Daarnaast kan worden vermeld dat Daniel Stenberg, de auteur van de tool voor het verkrijgen en verzenden van gegevens via het netwerk curl, heeft besloten om het programma voor het uitbetalen van beloningen voor het onthullen van kwetsbaarheden in Curl stop te zetten. De uitbetaling van beloningen zal aan het einde van januari worden beëindigd vanwege de overvloed aan junk-aanvragen, die zijn gegenereerd door AI-assistenten en zonder controle op de daadwerkelijke aanwezigheid van kwetsbaarheden zijn verzonden.
Er wordt gemeld dat er in de eerste twee weken van januari 20 aanvragen voor beloningen zijn ingediend, die beweren kwetsbaarheden te bevatten. De beoordeling van deze aanvragen toonde aan dat er in geen van deze echte kwetsbaarheden zijn ontdekt. De auteurs van kwetsbaarheidsrapporten wordt aangeraden om geen probleem te melden als ze de essentie ervan niet begrijpen en de fout niet kunnen reproduceren. Het controleren van dergelijke aanvragen kost veel tijd voor het beveiligingsteam. Het is de verwachting dat de beëindiging van de beloningen de motivatie om junk- en slecht gecontroleerde kwetsbaarheidsrapporten, of ze nu door AI zijn gegenereerd of niet, in te dienen zal verminderen.
Aanvulling: Het Node.js-project heeft ook aangekondigd dat het de acceptatie van aanvragen voor beloningen voor het ontdekken van kwetsbaarheden zal beperken, en nu alleen aanvragen van deelnemers met een hoge beoordeling zal accepteren, die al ervaring hebben met het indienen van correcte probleemrapporten (signal > 1). De reden voor deze verandering is een aanzienlijke toename van het aantal laagwaardige aanvragen. Het beoordelen van junk-aanvragen kost tijd en middelen die anders aan echte werkzaamheden ter verbetering van de beveiliging van het platform besteed zouden kunnen worden. Van 15 december tot 15 januari ontving het project meer dan 30 van dergelijke aanvragen.
Bron: opennet.ru
