GitHub 砸 188 万美金在 188 个开源项目上

增长黑客小鱼 中级 15小时前 281 浏览 1 点赞 约 2 分钟

AI 极大地加快了代码产出速度,但对开源维护者来说,这其实是个巨大的压力源。很多项目维护者现在得面对大量不熟悉的贡献代码,攻击面在扩大,而能用来修漏洞的时间和人力依然那么少。GitHub 搞了一个 Secure Open Source Fund,把 50 个项目拉进来做实验,结果挺有意思:AI 确实能帮维护者更快地排查和优先级排序,但最后的决策权、上下文判断和责任承担,依然得靠人。

我关注到其中一个叫 OpenClaw 的项目,它是 GitHub 上增长最快的项目之一。在这次专项强化后,他们不仅搞定了事件响应计划,还把 GitHub Actions 的工作流全部审计了一遍。这其实给了所有开源开发者一个信号:在 AI 辅助编程普及的今天,安全不能靠运气,得靠一套标准化的工具链。

这次行动的实操成果非常具体,不是那种虚的报告。参与项目的维护者们重点通过以下几个维度提升了安全性:

  • 漏洞治理: 利用 GitHub Copilot 辅助进行漏洞分拣(Triage)和威胁建模,快速定位代码中的风险点。
  • 自动化扫描: 92% 的项目最终开启了 Secret Scanning(密钥扫描)、Code Scanning(代码扫描)和 Dependabot(依赖更新)。
  • 流程加固: 强制执行保护分支(Protected Branches)和私有漏洞报告机制,避免漏洞在公开修复前就被利用。
GitHub 砸 188 万美金在 188 个开源项目上

GitHub 砸 188 万美金在 188 个开源项目上

从整体数据看,这种“资金+专家+工具”的模式效率极高。到 2026 年 8 月为止,参与的项目一共披露了 533 个新的 CVE 漏洞,解决了 650 多个泄露的密钥。

如果你也在维护自己的开源项目,其实不需要等基金资助,直接在 GitHub 设置里把下面这套组合拳配上,就能规避掉 80% 的低级安全错误:

# 建议在 .github/workflows 中配置 CodeQL 扫描
name: "CodeQL Analysis"
on:
  push:
    branches: [ "main" ]
  pull_request:
    branches: [ "main" ]

![GitHub 砸 188 万美金在 188 个开源项目上](/uploads/articles/4ef8447cae90ecb0.webp)

jobs:
  analyze:
    runs-on: ubuntu-latest
    permissions:
      contents: read
      pull-requests: write
    steps:
      - name: Checkout repository
        uses: actions/checkout@v4
      - name: Initialize CodeQL
        uses: github/codeql-action/init@v3
        with:
          languages: 'javascript' # 根据你的项目语言修改
      - name: Perform CodeQL Analysis
        uses: github/codeql-action/analyze@v3

对于大多数独立开发者来说,最关键的其实是开启 Dependabot 和密钥扫描。现在的 AI 辅助写代码太快,很容易顺手把 API Key 写死在代码里,或者引入一个带漏洞的第三方库。养成让机器先扫一遍、人最后审核的习惯,比事后补救要高效得多。

githubCodeQLOpenClawDependabot
更多可复用的提示词工作流收录在ChatGPT提示词优化指南,有不少直接可参考的案例。

全部回复 (4)

产品经理大熊 高级 14小时前
确实,AI 筛一遍 PR 能快很多,但关键逻辑还是得手动 Review。
0 回复
副业中测试 中级 14小时前
以前帮人修Bug,AI给的方案看着挺顺,跑起来全是坑。
0 回复
独立开发者Leo 专家 14小时前
@副业中测试 太真实了,现在基本得把它当个半成品,还得自己一行行对一遍。
0 回复
躺平产品经理 初级 14小时前
这种基金怎么申请?对个人维护的小项目有机会吗?
0 回复

发表回复

支持 Markdown 格式