2026年:没有AI扫描,软件质量毫无希望
The Era of Software Quality, or the Era of Ostriches?
作为GNOME开发者,我过去曾认为人类在编写安全代码上注定失败,直到AI的出现彻底改变了局面。如今,在2026年,如果不利用AI进行漏洞扫描,想要维护高质量的软件已毫无希望。AI不仅能高效发现GLib和fwupd等核心项目中的大量漏洞,还能辅助修复非安全类缺陷。尽管AI生成的报告有时冗长或包含虚假信息,给志愿者维护者带来巨大压力,但拒绝这些报告无异于掩耳盗铃。数据显示,GNOME和WebKitGTK的CVE数量因AI分析而呈指数级增长。面对这一趋势,我们不应禁止AI生成的漏洞报告,而应调整策略去适应和利用它,毕竟攻击者也在利用AI构建漏洞利用代码。
在2026年,如果没有AI漏洞扫描,想要维持高质量的软件是毫无希望的。