LLVM wprowadziło zasady korzystania z narzędzi AI. Curl i Node.js ograniczą nagrody za luki w zabezpieczeniach związane z AI.

Twórcy projektu LLVM zatwierdzili wytyczne dotyczące wykorzystania narzędzi sztucznej inteligencji (AI) w procesie rozwoju oprogramowania. Potrzeba regulacji wykorzystania AI wynika z rosnącej liczby „śmieciowych” zmian proponowanych do uwzględnienia w bazie kodu LLVM. „Śmieci” odnoszą się do zmian generowanych przez narzędzia AI i przesyłanych „tak jak są”, bez zrozumienia ich charakteru, bez przeglądu i z założeniem, że „opiekun sam się tym zajmie”. Takie działania nakładają na opiekunów dodatkowe obciążenie i zmuszają ich do marnowania czasu na przeglądanie bezużytecznego kodu.

Jednocześnie twórcy LLVM przyznają, że sztuczna inteligencja, odpowiednio wykorzystana, jest użytecznym narzędziem, które przyspiesza rozwój oprogramowania. Warunki użytkowania sztucznej inteligencji w LLVM są częściowo oparte na wytycznych opublikowanych w zeszłym roku przez projekt Fedora. Główną ideą tych wytycznych jest to, aby twórcy oprogramowania nie delegowali obowiązku recenzowania kodu tworzonego przez asystentów sztucznej inteligencji na osoby odpowiedzialne za jego utrzymanie.

Oprócz odpowiedzialności za przesłane zmiany, o której mowa w wytycznych Fedory, wytyczne LLVM wymagają teraz obowiązkowej ręcznej weryfikacji kodu wygenerowanego przez sztuczną inteligencję przed przesłaniem zmiany do projektu. Ponadto osoba przesyłająca zmianę musi dogłębnie rozumieć przesłany kod i być przygotowana do udzielania odpowiedzi na pytania z nim związane. Zaleca się ręczne pisanie opisów pull requestów, zamiast polegania na sztucznej inteligencji w przygotowywaniu tekstu towarzyszącego.

W przypadku przesyłania zmiany, która jest w znacznym stopniu generowana przez narzędzia AI, notatka w żądaniu ściągnięcia musi zawierać informacje o wykorzystaniu AI, na przykład poprzez określenie tagu „Assisted-by: nazwa asystenta AI”. Korzystanie ze zautomatyzowanych narzędzi AI, takich jak zintegrowany z GitHubem agent AI @claude, które wykonują działania lub przesyłają komentarze bez ingerencji człowieka, jest zabronione.

Przyjęte zasady dotyczą nie tylko kodu w żądaniach ściągnięcia, ale także dokumentów RFC proponujących nowe funkcjonalności, raportów o lukach w zabezpieczeniach i błędach, komentarzy i opinii na temat żądań ściągnięcia.

Warto również odnotować decyzję Daniela Stenberga, autora narzędzia curl do wysyłania i odbierania danych przez sieć, o zakończeniu programu nagród za wykrywanie luk w zabezpieczeniach Curl. Program nagród zakończy się pod koniec stycznia z powodu dużej liczby zgłoszeń spamu generowanych przez asystentów AI i wysyłanych bez weryfikacji faktycznego występowania luki.

Zgłoszono, że w pierwszych dwóch tygodniach stycznia złożono 20 wniosków o bounty, w których zgłaszano luki w zabezpieczeniach. Analiza tych wniosków wykazała, że ​​żaden z nich nie ujawnił faktycznych luk w zabezpieczeniach. Osobom zgłaszającym luki w zabezpieczeniach zaleca się, aby nie zgłaszały problemu, jeśli go nie rozumieją i nie mogą odtworzyć. Rozpatrywanie takich wniosków jest czasochłonne dla zespołu ds. bezpieczeństwa. Oczekuje się, że zaprzestanie programu bounty zniechęci użytkowników do przesyłania spamu i słabo zweryfikowanych raportów o lukach w zabezpieczeniach, niezależnie od tego, czy zostały one wygenerowane przez sztuczną inteligencję, czy nie.

Aktualizacja: Projekt Node.js ogłosił również ograniczenie zgłoszeń w ramach programu nagród za wykrywanie luk w zabezpieczeniach. Teraz będą one akceptowane wyłącznie przez uczestników o wysokiej pozycji w rankingu, którzy mają udokumentowane doświadczenie w przesyłaniu poprawnych raportów o problemach (sygnał > 1) na platformie HackerOne. Powodem tej zmiany jest znaczny wzrost liczby zgłoszeń niskiej jakości. Przeglądanie tych zgłoszeń marnuje czas i zasoby, które mogłyby zostać wykorzystane na rzeczywistą pracę nad poprawą bezpieczeństwa platformy. Od 15 grudnia do 15 stycznia projekt otrzymał ponad 30 takich zgłoszeń.

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster