Проект GNOME обновил правила обработки отчетов об уязвимостях, чтобы справиться с наплывом низкокачественных заявок, сгенерированных ИИ. Разработчики столкнулись с массовым потоком автоматизированных сообщений, которые не содержат реальных доказательств или описания проблем, что критически замедляет работу команды безопасности и отвлекает ресурсы от анализа настоящих угроз в инфраструктуре проекта.

Новая политика вводит более строгие требования к первичной документации. Теперь каждый отчет должен сопровождаться четким описанием шагов для воспроизведения ошибки и доказательствами её влияния на систему. В противном случае заявки будут закрываться без детального рассмотрения. Это решение стало ответом на рост числа «галлюцинаций» и формальных отчетов, которые создаются нейросетями без участия экспертов по кибербезопасности.

Изменения направлены на фильтрацию шума и повышение эффективности процесса обработки багов. В GNOME подчеркивают, что автоматизация поиска уязвимостей без должной верификации человеком создает избыточную нагрузку на мейнтейнеров. Теперь для подтверждения критических проблем требуется более глубокая техническая экспертиза, что должно снизить количество ложных срабатываний в трекере проекта.

Ключевые факты

  • Проект GNOME ужесточил требования к отчетам об уязвимостях из-за резкого роста числа ИИ-сгенерированных заявок.
  • Основная проблема заключается в отсутствии доказательств воспроизводимости ошибок в автоматизированных отчетах.
  • Новые правила направлены на защиту времени разработчиков и предотвращение перегрузки системы безопасности.
  • ИИ-спам стал значимым фактором, влияющим на операционную деятельность крупных Open Source проектов.