
【导语:2026年6月第一周,Linux内核社区废止AF_ALG加密接口、砍掉vmsplice()零拷贝通道,原因是二者无人使用且漏洞多,而近期AI发现漏洞效率大幅提升,促使社区果断清理。】

4月底,CVE - 2026 - 31431(Copy Fail)漏洞公开,一个安全研究员用AI辅助的fuzzing工具,在AF_ALG的加密操作路径里找到了race condition。这个从2017年延续至今的漏洞,AI轻易将其挖出。最初维护者Eric Biggers提交补丁建议禁用,最终决定废止该接口,Linux 7.2起正式生效。
AF_ALG允许用户空间程序直接调用内核加密引擎,但整个Linux生态里只有libkcapi、OpenAF_ALG以及cryptosetup的部分场景在用,用户空间加密方案在性能和安全性上早已超越内核方案,迁移用户比修漏洞更划算。

vmsplice()支持零拷贝模式,可让用户空间把内存页直接交给内核,跳过数据拷贝。但除了libkcapi,全Linux生态几乎没人使用。而且零拷贝模式天然容易触发TOCTOU竞态条件,漏洞修复成本高。维护者David Hildenbrand决定关掉它,认为不值得为几乎没人用的特性扛持续的漏洞修复成本。

Linux内核近4000万行代码,活跃维护者不过百人,以前维护者没精力审查每一个冷门系统调用。而搭载LLM辅助分析能力的fuzzing工具,能在几小时内扫完一个接口的所有执行路径,把人类安全专家需要几周才能找到的竞态条件标记出来。
以前砍接口决策链长,现在AF_ALG从发现漏洞到宣布废止不到一个月。内核社区过去“不坏不修”,现在变成“用的人不多,修不起,直接砍”,AI提高了找漏洞速度,让维护者更快面对技术债问题。

过去几年,开源社区对AI主流叙事是“防御”,低质量的AI贡献给维护者带来额外审核压力。但在漏洞审计方面,AI带来前所未有的效率提升,能把发现漏洞的时间差缩短到对防守方有利的区间。
AF_ALG是第一个被AI加速淘汰的接口,内核里功能小众、攻击面大的接口还有很多,AI正逐个挖出,帮助内核社区甩掉历史包袱。
编辑观点:AI在Linux内核漏洞审计中发挥了关键作用,促使社区果断清理老旧接口,虽开源社区曾对AI有顾虑,但它在提升安全审计效率上的价值不可忽视。


被折叠的 条评论
为什么被折叠?



