HeadlinesBriefing favicon HeadlinesBriefing.com

Berhenti membanjiri proyek open source dengan kontribusi AI

Hacker News •
×

Kontribusi yang berhasil ke proyek open source adalah semacam mata uang. Git Hub khususnya mendorong ini dengan beberapa cara: dengan menampilkan avatar kontributor di halaman repositori, dengan menunjukkan kontribusi Anda kepada pengikut Anda melalui umpan aktivitas, dan dengan menyinyalir kontribusi per hari pada grafik aktivitas profil Anda. Manajer perekrutan potensial sering kali memperhatikannya.

Perekrut sering kali menemukan dan menyaring kandidat dengan cara ini. Jika Anda seorang pengembang perangkat lunak (yang sudah ada atau calon) yang mencari pekerjaan, menyetel sinyal-sinyal ini seringkali dapat menguntungkan Anda. Sebagai pemelihara open source, cukup terlihat bagaimana pola kontribusi eksternal telah berubah dalam setahun terakhir.

Kami jauh lebih mungkin menerima pull request daripada issue. Jika kami menerima issue, mereka sering kali datang dengan analisis buatan AI yang terlampir. Kami menerima lebih banyak laporan kerentanan keamanan dari sebelumnya dan sering kali mereka bahkan datang dengan proposal perbaikan buatan AI yang terlampir juga.

Saya tidak ragu bahwa beberapa kontribusi ini datang dari orang-orang yang benar-benar tertarik pada apa yang kami lakukan, tetapi bagian sinis saya percaya bahwa sebagian besar dari ini adalah karena orang-orang menyadari bahwa AI dapat digunakan untuk memanipulasi Git Hub demi keuntungan mereka sendiri. Sekarang mudah untuk meminta Claude membuat daftar proyek open source yang menarik, kemudian meminta Claude menemukan beberapa masalah di dalamnya, dan kemudian meminta Claude mengajukan beberapa PR untuk memperbaikinya. Anda bahkan tidak harus menggunakan proyek atau peduli dengan mereka, tetapi Anda dapat dengan mudah menciptakan ilusi bagi orang luar bahwa Anda peduli, atau bahwa Anda menemukan masalah, atau bahwa Anda meluangkan waktu untuk memperbaikinya.

Di internet, tidak ada yang tahu Anda adalah anjing, tetapi dengan bantuan LLM, Anda dapat dengan mudah melebih-lebihkan kemampuan manusia Anda di profil Git Hub Anda. Baru-baru ini, seorang kontributor yang secara praktis tidak memiliki kontribusi di seluruh Git Hub dari akhir 2018 hingga beberapa minggu yang lalu, tanpa keterlibatan sebelumnya dengan proyek kami yang kami ketahui, mengajukan tiga PR terpisah untuk memperbaiki kesalahan ejaan dan tata bahasa di komentar. Claude melakukan perbaikan, kemungkinan menulis deskripsi PR, bahkan menandatangani commit atas nama pengguna dan kemudian dengan rapi menyisipkan kepenulisan bersama ke dalam trailer pesan commit.

Mungkin bahkan membuka PR-nya sendiri, siapa yang tahu. Saya akan tertarik untuk mengetahui apakah prompt-nya adalah "pergi dan temukan masalah" atau apakah fokus pada masalah ejaan dan tata bahasa secara khusus karena suatu alasan. Perubahan tersebut tidak berbahaya dan benar, tetapi itu tidak membuat saya merasa lebih baik tentang menerima atau menggabungkannya.

Sebaliknya, saya tidak bisa berhenti bertanya pada diri sendiri: mengapa ini, mengapa sekarang? Mengapa, dari semua issue, TODO, dan FIXME di basis kode kami, mereka mengirimkan ini? Dan kemudian saya menyadari bahwa kontribusi ini sama sekali tidak tentang proyek kami. Saya menutup ketiga PR tanpa komentar. Mungkin ini tidak masuk akal, tetapi sejujurnya, saya sama sekali tidak tertarik untuk mendorong orang-orang menghabiskan waktu kami dengan pekerjaan remeh seperti ini.

Saya tidak ingin membuat preseden menerima PR yang secara materiil tidak memperbaiki apa pun, juga tidak ingin daftar kontributor kami menjadi hadiah untuk meminta robot memperbaiki typo. Pola yang sama telah muncul dengan laporan kerentanan keamanan. CVE secara tradisional dikreditkan kepada pelapornya, tetapi semua laporan yang kami terima belakangan ini jelas-jelas dibuat oleh AI.

Perbaikan keamanan selalu penting tentu saja, tetapi lagi saya bertanya-tanya apakah ini terjadi karena orang peduli dengan perbaikan atau karena mereka mencari kredit yang mudah. Kami telah jauh lebih selektif belakangan ini saat mengevaluasi tingkat keparahan laporan tersebut dan, dalam beberapa kasus, menolak mengeluarkan pemberitahuan CVE untuk item dengan tingkat keparahan rendah. Saya memiliki beberapa perasaan tentang fakta bahwa pengungkapan pribadi mati bagaimanapun juga, yang mungkin akan saya tulis di lain waktu, tetapi upaya yang terlibat dalam mengoordinasikan perbaikan pribadi, pemberitahuan pengungkapan, dan rilis cukup besar untuk mengharuskan kami untuk selektif.

Pada akhirnya, open source dibangun di atas kepercayaan.