Dezvoltatorii proiectului LLVM au stabilit reguli pentru utilizarea instrumentelor AI în dezvoltare. Necesitatea reglementării utilizării AI este explicată prin creșterea numărului de modificări inutile propuse pentru includerea în baza de cod LLVM. Prin modificări inutile se înțeleg modificările generate de instrumentele AI și trimise așa cum sunt, fără a înțelege esența, fără verificare și asumându-se poziția „mentenatorul se va descurca”. O astfel de activitate creează o povară crescută asupra celor care întrețin proiectul și îi obligă să își piardă timpul cu analiza unui cod inutil.
În același timp, dezvoltatorii LLVM recunosc că, atunci când este utilizat corespunzător, AI este un instrument util care accelerează dezvoltarea. Condițiile aprobate pentru utilizarea AI în LLVM se bazează parțial pe regulile publicate anul trecut de proiectul Fedora. Ideea principală a regulilor adoptate este că dezvoltatorii nu ar trebui să paseze mentenatorilor sarcina de revizuire a codului creat cu ajutorul asistenților AI.
În plus față de responsabilitatea menționată în regulile Fedora pentru modificarea trimisă, în regulile LLVM a fost introdusă cerința de revizuire manuală obligatorie a codului generat de AI înainte de a propune o modificare în proiect. Mai mult, persoana care a pregătit modificarea trebuie să înțeleagă bine codul trimis și să fie pregătită să răspundă la întrebările legate de acesta. Se recomandă redactarea manuală a descrierilor pentru pull request-uri, în loc să se facă încredere asistentului AI pentru pregătirea textului de însoțire.
Atunci când se transmite o modificare, o parte semnificativă a cărei a fost generată de instrumentele AI, este necesar să se adauge informații în observația pull request-ului despre utilizarea AI, de exemplu, prin specificarea etichetei „Assisted-by: numele asistentului AI”. Este interzisă utilizarea instrumentelor AI automatizate, cum ar fi agentul AI @claude integrat cu GitHub, care efectuează acțiuni sau trimite comentarii fără implicarea unei persoane.
Regulile adoptate se aplică nu doar codului din cererile de modificare, ci și documentelor RFC cu propuneri de noi funcționalități, rapoartelor despre vulnerabilități și erori, comentariilor și feedback-ului la pull request-uri.
De asemenea, Daniel Stenberg, creatorul utilitarului pentru transferul de date prin rețea curl, a anunțat încetarea programului de recompense pentru divulgarea informațiilor despre vulnerabilitățile în Curl. Plățile recompenselor vor fi suspendate la sfârșitul lunii ianuarie din cauza numărului mare de cereri spam generate de asistenții AI și trimise fără o verificare a existenței efective a vulnerabilității.
Se raportează că în primele două săptămâni din ianuarie au fost trimise 20 de cereri de recompensă, susținând existența unor vulnerabilități. Analiza acestor cereri a arătat că niciuna dintre ele nu a identificat vulnerabilități reale. Autorii rapoartelor de vulnerabilitate sunt sfătuiți să nu raporteze problemele pe care nu le înțeleg și pe care nu pot reproduce. Verificarea astfel de cereri consumă mult timp din partea echipei responsabile de securitate. Se consideră că suspendarea plăților va reduce motivația oamenilor de a trimite rapoarte spam și prost verificate despre vulnerabilități, indiferent dacă sunt generate de AI sau nu.
De asemenea, proiectul Node.js a anunțat restricții privind acceptarea cererilor de recompense pentru identificarea vulnerabilităților, acceptând acum pe HackerOne doar cereri de la participanți cu un rating înalt, care au deja experiență în trimiterea de rapoarte corecte despre probleme (signal > 1). Motivele pentru această schimbare sunt creșterea semnificativă a numărului de cereri de slabă calitate. Analiza cererilor spam consumă timp și resurse care ar putea fi folosite în muncă reală pentru creșterea securității platformei. Între 15 decembrie și 15 ianuarie, proiectul a primit mai mult de 30 de astfel de cereri.
Sursa: opennet.ro
