Il team di Node.js sta affrontando un problema sempre più preoccupante: un'enorme ondata di rapporti di sicurezza automatizzati. Per gestire questa situazione, il团队 sta valutando modifiche al flusso di lavoro al fine di migliorare l'efficacia delle segnalazioni e ridurre il sovraccarico. Tra le proposte, figura l’idea di rendere pubbliche le segnalazioni e di elaborarle tramite pull request (PR), permettendo alla comunità di partecipare al fix prima che raggiungano la squadra di sicurezza centrale.

Il problema cresce

I rapporti che raggiungono oggi il team di Node.js spesso non derivano da vulnerabilità vere, ma da bug banali che comunque necessitano di correzione. Tuttavia, il problema principale sta nella massa di segnalazioni quasi identiche, prodotte con l’aiuto di modelli di linguaggio generativi. Rafael Gonzaga, l’iniziatore del dibattito, sottolinea che le azioni intraprese finora non hanno alleviato il sovraccarico: “Siamo sempre soverchiati”.

Un’alternativa proposta è l’utilizzo di una forma di filtraggio automatizzato attraverso l'AI, al fine di selezionare solo le vere vulnerabilità critiche e trasmetterle al team di sicurezza. Questo avrebbe il vantaggio di ridurre l’afflusso di notifiche non rilevanti.

Preoccupazioni e critiche

L’approccio non è però privo di critiche. Alcuni osservatori avvertono che il sistema potrebbe non migliorare realmente il problema, sostituendo solo una quantità grande di report con una grande quantità di pull request, anch’esse da dover valutare. Questo carico supplementare richiede comunque la partecipazione del team di sviluppo principale.

Inoltre, i dati esposti apertamente potrebbero attrarre hacker, trasformandosi in una fonte gratuita per idee automatizzate di attacchi informatici. Alcuni sviluppatori suggeriscono invece di non rendere completamente pubbliche le informazioni, ma di allargare la cerchia di coloro che hanno accesso alla comunità, estendendola a tutti i collaboratori del progetto.

Un problema comune a molti progetti open-source

Node.js non è l’unico progetto a fronteggiare questa problematica: molti altri team open-source affrontano lo stesso scenario. A marzo, Node.js ha persino sospeso il programma di ricompense per gli sviluppatori che segnalavano vulnerabilità. Questa misura, però, non ha dato grandi risultati, poiché le persone sembravano interessate principalmente al riconoscimento come autori di un report ufficiale, piuttosto che al denaro.

Sono state provate altre strategie, come aumentare i requisiti di base per la piattaforma HackerOne, riconsiderare la rilevanza delle segnalazioni e chiudere automaticamente quelle di scarsa qualità. Ma l’ultimo tentativo ha causato un aumento della pressione sull'équipe madre OpenJS, che presto dovrà anche lei affrontare un carico eccessivo.

La sfida dell’AI Slop

Gli esperti parlano di “AI Slop” per indicare la quantità di contenuti generati automaticamente non rilevanti, che affligge la comunità open-source. I dati suggeriscono che, nonostante i tentativi, il problema rimane ostinatamente persistente: il numero di segnalazioni aumenta, anche se la loro utilità è in calo.

Un nuovo modo di gestire i rapporti

Il prossimo incontro del Node.js Security Working Group, fissato per il 7 luglio, porterà a un dibattito più approfondito. Rafael Gonzaga e il team sperano di trovare una soluzione efficace che non comprometta la qualità del lavoro né la reputazione del progetto. In ogni caso, è chiaro che l'ondata di segnalazioni automatizzate richiede nuovi metodi di valutazione, non solo per preservare le risorse, ma per mantenere elevata la qualità del codice e la sicurezza della piattaforma.