缘起
在近期的开源社区中经常出现这种情况,我的项目也被照顾了,出于兴趣做了一点调查。
正文
这些软件一般都是收费的,基于 LLM 的安全扫描机器人。我看了对应的 GitHub 账号,Fork 了四千个仓库,对每个项目都生成了自动化的 PR。
仔细看了看,包括我的项目在内,很多 PR 都是:
-
无脑匹配规则:形式主义。比如无脑替换
strcpy、strncpy这种名声不太好的函数。 -
危言耸听的 PR 描述:使用一套非常高大上、带有防御性安全色彩的话术。把小 bug 包装成了“防御未来高级自动化漏洞利用工具”的“主动安全防护”。动不动就说是
This patch removes an exploit primitive,像 CVE 一样,正儿八经地打分。
具体到我的情况,它找出来的不是真实存在的漏洞,而是代码风格上不符合最严格安全规范的瑕疵。一个简单的防御硬化逻辑,重要程度约等于改错别字的 patch,被他打分为 HIGH Level Severity。有点搞笑。
最后我还是合并了这个 PR。一方面确实是有利无害,我把它作为免费的自动化代码清理;另一方面,我不想再被这些 AI 用相同的问题来烦我了。
