负责 Linux 内核稳定版的 Greg Kroah-Hartman 发出警告,正在开发中的 Linux 7.3 很可能又是一个艰难的周期。原因既不是安全漏洞,也不是设计缺陷,而是 AI 工具找出并提交的海量错误修复补丁。8 月 30 日公开的 7.3-rc1 是内核历史上规模数一数二的版本,而每个版本登记的漏洞数量正在逼近 2,000 件。

一个收件箱里堆积的 4,000 多封未处理补丁

Kroah-Hartman 在面向开发者的社交平台 social.kernel.org 上公开了自己负责的 USB 子系统邮箱状况。短短几周积压的未处理邮件远超 4,000 封,容量达到数十 MB。即便先行处理掉明显属于错误修复的部分,以及已被新版本取代的旧投稿,剩下的仍有 4,000 封以上。用他自己的话说,这依然离谱。

麻烦之处在于,这堆邮件无法机械地丢弃。他确实经常对 AI 生成的投稿提出退回意见,但也表示不愿意直接拒绝那些明显是错误修复的补丁。不读内容就无法判断,而阅读本身就要消耗人力。瓶颈正卡在这里。

在他同时管理的 staging 分支中,他已经确立了除真正的安全修复之外不接受 AI 或 LLM 生成补丁的方针。这并非全面禁止,而是先把噪声最多的区域关上。

7.3-rc1 成为史上第二大合并窗口

7.3 的合并窗口在两周内纳入了 15,267 次提交,以内核历史上第二大的规模收尾。包含注释和空行在内,代码行数达到约 40,980,000 行,相比 7.2 的 40,420,000 行大幅增加。其中被判定为实际代码的约 30,940,000 行,注释约 4,910,000 行,空行约 5,130,000 行。

不过,这次膨胀的主因并不是 AI。rc1 补丁中接近三分之一来自 AMD 为下一代 GPU 投入的 DCN6 显示寄存器头文件及相关代码。结果,仅 AMD 图形驱动目录就达到约 6,520,000 行,约占整个内核的 16 个百分点。当接近机器生成的庞大头文件一次性合入时,统计上的行数自然会暴涨。

此外,7.3-rc1 还带来了对 AMD Zen 6 世代的支持、Btrfs 的性能改进,以及 2026 年版 Steam Controller 的支持。稳定版发布时间预计为 10 月 18 日,如果收尾阶段过于吃紧,可能顺延一周至 10 月 25 日。

每个版本逼近 2,000 件的漏洞登记

比补丁数量更具象征意义的,是登记为 CVE 的漏洞件数。根据 Kroah-Hartman 为预告 Kernel Recipes 2026 演讲所展示的幻灯片,6 系时代每个版本大约 500 件,到 7.0 突破 1,000 件,7.2 又越过 1,500 件。若这一斜率持续,7.3 将达到 2,000 件。

这并不意味着 Linux 突然变脆弱了。真实情况是,手握 AI 工具的"探查者"开始地毯式排查这个历经 35 年、超过 40,000,000 行的庞大代码库。实际上,登记的案件大多优先级较低,或者涉及已经不再使用的驱动和废弃功能。

叫苦的不只是 USB 的负责人。负责网络部分维护的 Jakub Kicinski 在面向 7.3 的拉取请求中报告说,本周期处理的 648 个 net-next 补丁中,有三分之一到一半看起来是 AI 引发的低优先级修复、整理或表述澄清,并写道团队已经完全忙不过来。

源头是静态分析工具

Kroah-Hartman 指出,目前送达的补丁绝大多数来自静态分析工具。被指出的内容多是"用奇怪的方式使用才可能踩到"这一类相当古老的轻微问题。理论上并没有错,但是否真有用户因此受困就很可疑。即便如此,它们仍然构成有效报告,于是维护者的判断成本不断增加。

另一方面,也有作为副产品被清理掉的部分。以 AI 引发的错误报告增多为契机,今年以来旧驱动群得到整理,ISDN 子系统被整体删除。那里此前潜伏着数十件 CVE,因此这次清理成果相当可观。从推动盘点被搁置代码的角度看,眼下的局面也有其正面效用。

问题在于,与这份效用相匹配的人手并没有到位。Kroah-Hartman 数月来在演讲场合反复提到"这将是漫长的 18 个月",而他表示这个数字丝毫没有缩短的迹象。

总结

Linux 7.3 将带着大量 AI 生成的错误修复补丁与漏洞报告走向 10 月的发布。7.3-rc1 以 15,267 次提交、超过 40,980,000 行的规模成为史上第二大合并窗口,CVE 登记则有逼近每版本 2,000 件之势。被指出的问题大多古老且轻微,但既然无法机械地拒绝明显的修复,核实负担就集中在人类维护者身上。旧代码盘点带来的收益,与维护者消耗所付出的代价,究竟哪一方更大。接下来受到考验的,将是开发体制这一侧该如何补强。