Ladybird 浏览器:转向仅限维护者的代码贡献模式
Ladybird 浏览器项目正在转向仅限维护者的开发模式,这实际上结束了对公开 pull request 的接受。这一转变是由更紧凑的开发流程和更强大的安全模型需求驱动的,因为该项目正朝着其第一个 alpha 版本迈进。
为什么 Ladybird 要结束公开贡献
Ladybird 正在限制代码准入仅限项目维护者,以确保引入变更的人员同时也负责浏览器的长期维护和安全。项目领导层认为,由于软件开发经济学中 AI 驱动的转变,通过大量代码贡献来建立信任的传统开源模型已不再可行。
AI 对信任和安全的影响
从历史上看,一个大型或复杂的补丁(patch)曾被视为贡献者投入精力与诚意的代理指标。然而,项目方表示,AI 工具已经将投入的精力与产出脱钩,使得攻击者更容易提交看起来高质量但可能包含伪装良好的漏洞的代码。对于一个执行来自互联网的不可信输入的浏览器而言,单个漏洞的风险被认为是不可接受的。
"A substantial patch used to imply substantial effort, and that effort was a reasonable proxy for good faith. That assumption no longer holds."
架构完整性与责任
除了安全之外,项目还强调,每一次变更都必须符合浏览器的架构,并能经受住未来的重构。通过将贡献限制在维护者范围内,项目确保了进入浏览器的代码由能够为这些变更的后果负责的人员进行管理。
新的贡献指南
作为此次转型的一部分,Ladybird 已经关闭了所有当前开启的公开 pull request。项目不会为通过 issue、邮件或 fork 实现的补丁提交实现单独的流程,因为他们希望避免创建一个“影子贡献系统”。
如何保持参与
虽然代码贡献现在受到了限制,但 Ladybird 仍然是一个开源项目。源代码将继续在开源许可证下公开可用。项目继续欢迎在以下领域进行外部参与:
- 清晰的 bug 报告
- Reductions
- 网站测试
- 标准与设计讨论
- 安全报告
- 技术反馈