GitHub 砸 188 万美金在 188 个开源项目上
AI 极大地加快了代码产出速度,但对开源维护者来说,这其实是个巨大的压力源。很多项目维护者现在得面对大量不熟悉的贡献代码,攻击面在扩大,而能用来修漏洞的时间和人力依然那么少。GitHub 搞了一个 Secure Open Source Fund,把 50 个项目拉进来做实验,结果挺有意思:AI 确实能帮维护者更快地排查和优先级排序,但最后的决策权、上下文判断和责任承担,依然得靠人。

下一篇
把 OlmoEarth Studio 的 Embedding 导出功 →
我关注到其中一个叫 OpenClaw 的项目,它是 GitHub 上增长最快的项目之一。在这次专项强化后,他们不仅搞定了事件响应计划,还把 GitHub Actions 的工作流全部审计了一遍。这其实给了所有开源开发者一个信号:在 AI 辅助编程普及的今天,安全不能靠运气,得靠一套标准化的工具链。
这次行动的实操成果非常具体,不是那种虚的报告。参与项目的维护者们重点通过以下几个维度提升了安全性:
- 漏洞治理: 利用 GitHub Copilot 辅助进行漏洞分拣(Triage)和威胁建模,快速定位代码中的风险点。
- 自动化扫描: 92% 的项目最终开启了 Secret Scanning(密钥扫描)、Code Scanning(代码扫描)和 Dependabot(依赖更新)。
- 流程加固: 强制执行保护分支(Protected Branches)和私有漏洞报告机制,避免漏洞在公开修复前就被利用。

从整体数据看,这种“资金+专家+工具”的模式效率极高。到 2026 年 8 月为止,参与的项目一共披露了 533 个新的 CVE 漏洞,解决了 650 多个泄露的密钥。
如果你也在维护自己的开源项目,其实不需要等基金资助,直接在 GitHub 设置里把下面这套组合拳配上,就能规避掉 80% 的低级安全错误:
# 建议在 .github/workflows 中配置 CodeQL 扫描
name: "CodeQL Analysis"
on:
push:
branches: [ "main" ]
pull_request:
branches: [ "main" ]

jobs:
analyze:
runs-on: ubuntu-latest
permissions:
contents: read
pull-requests: write
steps:
- name: Checkout repository
uses: actions/checkout@v4
- name: Initialize CodeQL
uses: github/codeql-action/init@v3
with:
languages: 'javascript' # 根据你的项目语言修改
- name: Perform CodeQL Analysis
uses: github/codeql-action/analyze@v3对于大多数独立开发者来说,最关键的其实是开启 Dependabot 和密钥扫描。现在的 AI 辅助写代码太快,很容易顺手把 API Key 写死在代码里,或者引入一个带漏洞的第三方库。养成让机器先扫一遍、人最后审核的习惯,比事后补救要高效得多。
免费 AI 工具箱 · 全部完全免费
更多可复用的提示词工作流收录在ChatGPT提示词优化指南,有不少直接可参考的案例。
