跳到主要内容

1 篇博文 含有标签「software-supply-chain」

查看所有标签

你的智能体很廉价,但维护者的注意力并不便宜。

· 阅读需 11 分钟
Tian Pan
Software Engineer

2026 年 1 月,curl 关闭了其漏洞赏金项目。六年的时间,86,000 美元的支出,以及源源不断的真实漏洞 —— 计划的结束并非因为资金耗尽,而是因为有效信号消失了。从历史上看,超过 15% 的提交最终被确认为真实的漏洞。但到了 2025 年底,这一比例降至接近三十分之一,而提交量却激增至正常水平的八倍。队列中充满了冗长、自信、却完全编造的报告 —— 其中一份报告甚至附带了 GDB 会话和寄存器转储,引用了一个在 curl 中根本不存在的函数。

令人不安的事实是:产生这些垃圾信息的人并不是恶棍。他们中的许多人是像你一样的工程师,运行着像你一样的智能体,对准了你的产品所依赖的代码库。AI 将“产出”一项贡献的成本压缩到了接近于零,但它对“审核”贡献的成本却毫无助益。任何具有这种形态的经济系统 —— 发射成本极低,吸收成本极高 —— 最终都会演变成垃圾信息问题,而吸收端则是那些在你那不知疲倦的智能体出现之前,就已经在义务工作的志愿者。