Ladybird 瀏覽器更改開發模型以限制公開 pull requests
Ladybird 瀏覽器專案宣布其開發流程將出現根本性變化:將不再接受公開的 pull requests(PR)。未來,所有對 Ladybird 程式碼庫的變更將僅由專案維護者提出。此決定正值專案準備首次 alpha 版發佈,並希望採取更嚴謹的開發流程與更嚴格的安全模型。
AI 對開源信任的影響
Ladybird 限制貢獻的主要原因是,傳統上用於衡量開源信任的代理——產出實質補丁所需的努力——已被 AI 工具侵蝕。過去,大量且高品質的貢獻意味著貢獻者付出了相當的努力與善意。然而,專案維護者認為,現在 AI 能更快速且更低成本地產出看似認真貢獻的工作,卻缺乏相應的人力投入與責任。
對於網頁瀏覽器而言,這種信任缺失是一項關鍵的安全風險。因為瀏覽器會執行來自網際網路的未受信任輸入,單一精心偽裝的漏洞就可能危及使用者的機器。專案維護者指出,利用 AI 取得信任並進而植入漏洞的耐心且資源充足的攻擊活動風險過高,無法以開放的 PR 系統為正當理由。
架構責任與維護
除了安全之外,專案強調,任何進入瀏覽器的程式碼行都將成為維護者的長期責任。為確保瀏覽器的可維護性,專案要求提出變更的人必須同時是決定這些變更是否屬於專案的人,並且負責這些變更的後果。
作為此轉變的一部分,Ladybird 已關閉所有目前開放的公開 pull requests。專案明確表示不會透過 issue、電子郵件或 fork 建立「影子貢獻系統」,也不會將外部的 patch 匯出視為上游程式碼的審查佇列。
持續的開源狀態
儘管限制了程式碼貢獻,Ladybird 仍然是一個開源專案。原始碼將持續以開源授權公開提供。專案仍歡迎外部參與以下領域:
- 詳細的錯誤回報與縮減
- 網站測試
- 標準與設計討論
- 安全報告
- 一般技術回饋
社群反應與產業辯論
此決定在技術社群中引發了激烈的討論,凸顯了「市集」(開放、社群驅動) 與「大教堂」(集中、維護者驅動) 兩種軟體開發模型之間更廣泛的張力。
對維護者管道的擔憂
許多批評者認為,關閉貢獻管道會摧毀發掘與指導新維護者的主要機制。
「開源專案失去發掘與指導新維護者的能力,真令人失望。」
一些貢獻者表示沮喪,因為他們無法再提交已發現並解決的錯誤修正,迫使維護者重新完成已完成的工作。
「AI 噪音」問題
其他開發者與不同專案的維護者也驗證了 Ladybird 的擔憂,指出大量低品質、由 AI 產生的 PR 涌現,讓維護者不堪負荷。
「糟糕的 PR 與 issue 數量之多,令人難以應付。」
一些觀察者指出,對於大型專案而言,因大型語言模型導致貢獻的訊噪比顯著下降,這種轉變已變得不可避免。
替代模型
社群成員提出了多種替代全面禁止公開 PR 的方案,包括:
- Linux 核心模型:使用更嚴格、較為深奧的提交流程,以阻止懶惰的貢獻者。
- 擔保系統:實作一種基於信任的系統,要求現有的可信使用者為新提交者擔保。
- 「重新實作請求」模型:將公開 PR 視為實作建議,而非直接的程式碼提交,維護者根據專案需求自行重新實作修正。