
Hace unos días leí en Tom's Hardware que el kernel de Linux se acerca a los 2.000 CVE corregidos por versión, con las herramientas de IA ayudando a encontrar fallos. La cifra impresiona, aunque superar ese umbral todavía era una previsión del artículo.
Hay un matiz importante: Greg Kroah-Hartman aclaró que su gráfica cuenta fallos corregidos. Que suba ese número no demuestra que las nuevas versiones sean menos seguras. Puede haber errores que llevaban años ahí y que ahora estamos encontrando.
Hasta aquí, bien. Encontrar un fallo y arreglarlo es una buena noticia.
Alguien tiene que revisar todo eso
Lo que más me llamó la atención fue la parte humana. Jakub Kicinski, uno de los mantenedores del subsistema de red, contó que estaban completamente desbordados. Estimaba que entre un tercio y la mitad de los 648 parches de net-next parecían pequeñas correcciones, limpiezas y aclaraciones impulsadas por IA. Hablaba de parches, no de cientos de vulnerabilidades confirmadas.
Cada propuesta exige atención. Hay que entender el código, comprobar si el problema existe, valorar su importancia y revisar que el arreglo no rompa otra cosa. Descartar un informe equivocado también lleva tiempo.
Generar más informes no multiplica las horas del día de quienes los reciben.
Además, un CVE es un identificador, no una medida de gravedad. La documentación del kernel explica que los asignan con un criterio conservador y que muchos afectan a componentes que un equipo concreto ni utiliza. El contador, por sí solo, cuenta bastante poco sobre el riesgo que tienes delante.
Ayudar también es hacerse cargo
Me parece un uso muy útil de la IA buscar errores que se nos han escapado. Pero quien envía un hallazgo debería comprobarlo y poder explicar qué está pasando. Si mandas la respuesta del modelo tal cual, alguien al otro lado tendrá que hacer ese trabajo por ti.
Los propios mantenedores de red ya están usando modelos para ayudar con las revisiones y filtrar algunas alucinaciones. También reconocen que tienen límites.
Hace poco escribía sobre los 35 años de Linux. Es fácil pensar en todo lo que mueve y olvidarse de las personas que lo mantienen. Si vamos a acelerar la búsqueda de fallos, también habrá que dedicar recursos a revisarlos y corregirlos. La bandeja de entrada de un mantenedor no tiene capacidad infinita.