再无众目:AI 时代的开源安全
Jarek Potiuk
英文演讲 2026-08-07 10:00 GMT+8 (ROOM : 主会场 - 颐和厅) #keynote二十五年来,开源安全建立在两个假设之上:足够多的人眼终将发现任何 bug,以及那些前来帮忙的人,假以时日,是可以被信任的。AI 把这两点都瓦解了。如今,单一行为者就能生成源源不断、看似合理的补丁,提交打磨得超乎人类水平的漏洞报告,并扮演一个耐心、乐于助人的长期贡献者–这正是 xz 后门背后的那套社会工程学手法–而且规模之大,没有任何志愿维护者能够匹敌。攻击者已经握有他们的力量倍增器。而大多数维护者(还)没有。
本次演讲将审视:当一次提交的双方都可能是一台机器时,开源安全究竟会是什么样子–AI"垃圾"报告淹没安全收件箱,像 Shai-Hulud 这样自我传播的供应链蠕虫蔓延速度远超任何人类分诊所能及。基于十年间为维护者构建工具的经验–从 Breeze 到 Magpie 背后的 agentic 工作流–它论证:答案并非要求疲惫的志愿者更拼命地工作,而是赋予他们攻击者业已握有的同一种非对称杠杆–防御性的、agentic 的基础设施,它通过守护那授予信任的稀缺人类注意力,来保护 AI 无法取代的那样东西:人类的信任。
讲师:

Jarek Potiuk:独立开源贡献者与顾问
独立开源贡献者与顾问,Apache Airflow Committer 与 PMC 成员,Apache 软件基金会成员
Jarek 是一位工程师,在众多领域拥有丰富经验–开源、云计算、移动端、机器人、人工智能、后端、开发者体验;同时他也有大量非工程领域的经验–经营公司、担任 CTO、组织大型国际社区活动、技术销售支持、公关与营销咨询,以及研究许可证的法律层面和构建开源社区,这些都尽在他的掌握之中。
凭借在从极小到极大以及介于两者之间的各类公司中积累的经验,Jarek 在开源世界中找到了自己的位置,在这里,他作为个人贡献者的内在驱动力能够被发挥到极致。