Twórcy Linuksa nie nadążają. Tak wiele błędów do łatania jeszcze nie było

Twórcy Linuksa nie nadążają. Tak wiele błędów do łatania jeszcze nie było

Autor:

w

Liczba podatności „w obsłudze” w ekosystemie Linuksa zbliża się do 2000, podczas gdy jeszcze kilka lat temu odnotowywano ich cztero-krotnie mniej. Sztuczna inteligencja przyczyniła się do przyspieszenia wykrywania błędów, jednak weryfikacja przez ludzi stanowi aktualnie wąskie gardło w tym procesie.

Jądro Linuksa składa się z 40 milionów linii kodu i rozwija się od 35 lat. To potężny projekt, który doskonale nadaje się do automatyzacji analizy bezpieczeństwa. Modele językowe (LLM) zostały zaproszone do tego świata i zaczęły przeszukiwać fragmenty kodu, do których człowiek mógłby nie zajrzeć lub nie znaleźć w nich nic konkretnego. Te modele odkrywają prawdziwe skarby w zakresie podatności, ale generują również fałszywe alarmy i raporty o lukach trudnych do wykorzystania, a tym samym mało istotnych. Rekordowa liczba wykryć nie oznacza, że „Linux jest dziurawy”, to jedynie konsekwencja skuteczności narzędzi opartych na sztucznej inteligencji.

Od 500 do niemal 2000 CVE na jedno wydanie

Wykres Grega Kroah-Hartmana, opiekuna stabilnych gałęzi kernela Linuksa, ukazuje wyraźne przyspieszenie w liczbie wykrywanych luk. Pomiędzy wersjami 6.9 a 6.19 badacze oraz programiści identyfikowali średnio około 500 podatności przypadających na jeden cykl wydania. Wraz z wprowadzeniem wersji Linux 7.0 liczba ta wzrosła do około 1000, a wersja 7.2 przekroczyła 1500. Jeśli to tempo się utrzyma, wydanie Linux 7.3 może przekroczyć 2000 numerków CVE.

Przyczyną tego wzrostu są przede wszystkim automaty i modele językowe, z chińskim GLM-5.3 na czołowej pozycji. Z danych opublikowanych przez Z.ai wynika, że ich program wykrył 2436 potencjalnych luk (to istotne rozróżnienie) w 269 projektach open source. 107 z nich zostało sklasyfikowanych jako krytyczne, a 990 jako wysokiego ryzyka, co daje łącznie 1097 luk, które wymagają pilnej uwagi, a pozostałe nieco mniej pilne. Nie wszystkie te wykrycia dotyczą samego Linuksa; uwzględniono również m.in. WebKit oraz FreeBSD. Znaczna część wyników pozostawała objęta procedurą odpowiedzialnego ujawniania luk.

Więcej = lepiej? Niekoniecznie

CVE to identyfikator publicznie opisanej podatności, jednak nie odzwierciedla on jej groźności; absolutnie do tego celu służą inne skale, takie jak CVSS. Takie samo oznaczenie przypisane zostanie zarówno luce umożliwiającej zdalne przejęcie systemu, jak i usterce dotyczącej rzadko używanego sterownika, która wymaga lokalnych uprawnień i nietypowej konfiguracji. Waga luki zależy również od możliwości jej wykorzystania, popularności podatnego kodu i dostępności poprawki. Paradoksalnie, wzrost liczby CVE może świadczyć o tym, że więcej starych błędów zostaje wreszcie wykrytych i naprawionych.

Czytaj dalej poniżej

To może być oficjalnie "rok Linuxa". Wcale mnie to nie dziwi

Z tego powodu przeglądy coraz częściej koncentrują się na sterownikach przeznaczonych dla dawno wycofanego sprzętu oraz funkcji utrzymywanych głównie dla zachowania zgodności wstecznej. W 2026 roku programiści usunęli część takiego kodu, a także cały podsystem ISDN, w którym znajdowały się dziesiątki podatności. Redukcja kodu ogranicza powierzchnię ataku oraz liczbę elementów wymagających testów, ale oznacza także rezygnację z wsparcia dla niszowego, wieloletniego sprzętu. Firmy stają wobec poważnego problemu, zwłaszcza te operujące z customowym oprogramowaniem lub sprzętem oraz mające własnych lub podwykonawców piszących sterowniki.

Twórcy zgłoszeń są wręcz zalewani

Najsłabszym ogniwem w tym procesie są, jak zwykle, ludzie. Liczba raportów kierowanych do opiekunów kernela wzrosła z dwóch do trzech tygodniowo dwa lata temu do pięciu, a nawet dziesięciu dziennie w 2026 roku. Każdą lukę należy przetestować, odtworzyć, porównać z wcześniejszymi zgłoszeniami, ocenić i skierować do odpowiednich osób. W maju Linus Torvalds ujawnił przy wydaniu Linuksa 7.1-rc4, że prywatna lista bezpieczeństwa stała się w zasadzie niemożliwa do ogarnięcia. Problemem okazały się m.in. duplikaty zgłoszeń generowane przez osoby korzystające z tych samych narzędzi.

Czytaj również: Linux dla ucznia? W teorii brzmi świetnie, w praktyce bywa różnie

Wciąż to człowiek decyduje, które wersje są zagrożone, co można zrobić i czy łatka nie wpłynie na nic istotnego. Torvalds nie wyklucza włączenia AI do analizy kodu Linuksa; wręcz przeciwnie, dostrzega jednak potrzebę odpowiedzialnego zgłaszania podatności. Czas ludzki nie jest nielimitowany, a AI wykonuje wiele zadań znacznie szybciej i skuteczniej, wychwytując nawet przestarzałe oraz niszowe problemy. Można wręcz powiedzieć, że obecnie zmagamy się z zalewem urodzaju.