HeadlinesBriefing favicon HeadlinesBriefing.com

Перестаньте заваливать open source проекты вкладом ИИ

Hacker News •
×

Успешный вклад в проекты с открытым исходным кодом — это своего рода валюта. Git Hub особенно поощряет это несколькими способами: показывая аватары контрибьюторов на страницах репозиториев, показывая ваш вклад вашим подписчикам через ленту активности и сигнализируя о вкладе за день на графике активности вашего профиля. Потенциальные менеджеры по найму часто это замечают. Рекрутеры часто находят и отбирают кандидатов таким способом. Если вы разработчик программного обеспечения (действующий или начинающий), ищущий работу, настройка этих сигналов часто может работать в вашу пользу. Как мейнтейнер открытого исходного кода, довольно заметно, как за последний год изменился паттерн внешнего вклада. Мы гораздо чаще получаем pull requests вместо issues. Если мы получаем issues, к ним часто прилагается сгенерированный ИИ анализ. Мы получаем гораздо больше отчётов об уязвимостях безопасности, чем когда-либо, и часто к ним также прилагаются сгенерированные ИИ предложения по исправлению. Я не сомневаюсь, что часть этого вклада исходит от людей, которые действительно заинтересованы в том, что мы делаем, но моя циничная часть полагает, что значительная часть этого происходит потому, что люди осознают, что ИИ можно использовать для манипулирования Git Hub в своих интересах. Теперь легко попросить Claude сгенерировать список интересных проектов с открытым исходным кодом, затем попросить Claude найти в них некоторые проблемы, а затем попросить Claude поднять несколько PR для их исправления. Вам даже не нужно использовать проекты или заботиться о них, но вы можете легко создать иллюзию для посторонних, что вам не всё равно, или что вы нашли проблему, или что вы потратили время на её исправление. В интернете никто не знает, что вы собака, но с помощью LLM вы можете без усилий преувеличить свои человеческие способности в своём профиле Git Hub. Недавно контрибьютор, практически не имевший вклада на Git Hub с конца 2018 года до пары недель назад, без какого-либо предварительного взаимодействия с нашим проектом, о котором мы знаем, поднял три отдельных PR для исправления орфографических и грамматических ошибок в комментариях. Claude внёс исправления, предположительно написал описания PR, даже подписал коммиты от имени пользователя, а затем услужливо вставил своё соавторство в трейлеры сообщений коммитов. Может быть, он даже сам открыл PR, кто знает. Мне было бы любопытно узнать, был ли промпт «пойти и найти проблемы» или же он был сосредоточен на орфографических и грамматических проблемах в частности по какой-то причине. Изменения были безвредными и правильными, но это не заставило меня чувствовать себя лучше по поводу их принятия или слияния. Вместо этого я не мог не спросить себя: почему это, почему сейчас? Почему, из всех issues, TODO и FIXME в нашей кодовой базе, они отправляют именно это? И тогда до меня дошло, что эти вклады вообще не касались нашего проекта. Я закрыл все три PR без комментариев. Может быть, это было неразумно, но, честно говоря, я просто не заинтересован в том, чтобы поощрять людей тратить наше время на подобную бессмысленную работу. Я не хочу создавать прецедент принятия PR, которые материально ничего не улучшают, и не хочу, чтобы наш список контрибьюторов становился наградой за просьбу к роботу исправить опечатки. Тот же паттерн появился с отчётами об уязвимостях безопасности.

CVE традиционно приписываются тем, кто их сообщает, но все отчёты, которые мы получили недавно, были явно сгенерированы ИИ. Исправления безопасности, конечно, всегда важны, но снова я задаюсь вопросом, происходит ли это потому, что людям важны исправления, или потому, что они ищут лёгкий кредит. В последнее время мы стали гораздо более избирательны при оценке серьёзности таких отчётов и в некоторых случаях отказывались выпускать уведомления CVE для элементов с низкой серьёзностью. У меня есть некоторые чувства по поводу того, что частное раскрытие умирает в любом случае, о чём я могу написать в другой раз, но усилия, связанные с координацией частных исправлений, уведомлений о раскрытии и релизов, достаточно существенны, чтобы требовать от нас избирательности. В конечном счёте, open source строится на доверии.