AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

六大科技巨头注资1250万美元 助Linux基金会治理AI漏洞报告噪音

2026年3月,Anthropic、亚马逊AWS、GitHub、谷歌、微软、OpenAI六大科技巨头联合向Linux基金会提供1250万美元专项资助,用于解决AI自动化工具生成的海量低质安全报告挤占开源维护者精力的行业痛点,资金将投入Alpha-Omega项目与开源安全基金会(OpenSSF),助力开源社区过滤无效漏洞报告,聚焦真实安全威胁。

开源工具cURL的维护团队前不久刚刚宣布暂停运行了5年的漏洞奖励计划,给出的理由戳中了全球开源社区的共同困境:每天收到的上百份漏洞报告里,超过90%是AI自动生成的误报或重复内容,维护团队要花近8成工作时间做基础筛查,根本没有精力处理真正的高危漏洞。

随着大语言模型的普及,漏洞发现的技术门槛被大幅拉低:任何人只要调用AI扫描工具对开源仓库跑一遍,就能生成一份看起来规范的漏洞报告,不少人甚至批量生成报告提交到各项目的漏洞奖励计划,试图薅取赏金。

根据开源安全基金会2025年的调研数据,全年全球开源项目收到的漏洞报告总量同比增长320%,但其中有效的可复现漏洞占比不足7%,已经有超过30个热门开源项目因不堪重负暂停了公开的漏洞接收通道。

本次六大巨头联合提供的1250万美元资助,将全部注入Linux基金会旗下两大安全项目:主打核心开源项目漏洞防护的Alpha-Omega项目,与负责行业标准制定、工具研发的开源安全基金会(OpenSSF)。

据Linux基金会公布的资金使用规划,70%的资金将优先投入低质漏洞报告自动筛查工具的研发与落地,这套工具将基于六家巨头提供的大模型能力训练,能够自动识别误报、重复提交、无复现步骤的无效报告,直接在提交环节拦截,预计2026年下半年就能覆盖GitHub上Star量最高的2000个开源项目。剩余资金则用于为核心开源项目的维护团队提供免费的安全运营支持,甚至发放专项补贴,降低维护者的额外负担。

对于六大巨头而言,这笔投入的回报十分明确:其自身的云服务、AI产品的底层架构高度依赖开源软件,开源生态的安全稳定性直接关系到其业务的正常运转,相当于用少量投入解决整个产业的公共风险。

本次联合注资也被业内视作开源安全治理的一次重要范式转变:过去开源生态的安全问题大多依赖维护者用爱发电,或零散的企业捐赠支持,而AI技术带来的新问题,正在倒逼整个产业链形成共建的共识。

据OpenSSF披露的后续规划,其还将联合六家巨头推出AI生成漏洞报告的统一行业标准,要求所有AI工具生成的报告必须包含可复现的操作步骤、影响范围验证数据,不符合标准的报告将被所有接入系统的开源项目直接拒收,从源头减少“噪音”的产生。有安全行业分析师指出,这套模式如果跑通,未来也可以复制到开源社区的其他公共治理领域,为整个开源生态的可持续发展提供参考。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。