AIO APEX

Open-Source-Maintainer wehren sich gegen „AI Slop“, ein Bug-Bounty-Programm nach dem anderen

Teilen:
Open-Source-Maintainer wehren sich gegen „AI Slop“, ein Bug-Bounty-Programm nach dem anderen

2026 wurde "AI Slop" zum Wort des Jahres im Macquarie-Wörterbuch — minderwertiger, generativ erzeugter KI-Inhalt, "oft fehlerhaft und vom Nutzer nicht angefordert". Open-Source-Maintainer brauchten kein Wörterbuch, um zu verstehen, was das bedeutet. Sie hatten ein Jahr lang Tausende davon sortiert, und das Jazzband-Kollektiv — ein bekannter Knotenpunkt für Python-Paketierungsprojekte — schloss 2026 vollständig, wobei der leitende Maintainer das nicht mehr tragbare Volumen an KI-generierten Merge-Requests und Spam-Issues als entscheidenden Faktor nannte.

Die These hier ist nicht, dass KI-Tools schlecht für Code sind — viele legitime Beiträge beginnen inzwischen mit KI-Unterstützung. Die These ist, dass die Review-Ökonomie von Open Source auf einer bestimmten Annahme aufgebaut war: dass ein eingereichter Merge-Request echte menschliche Zeit und Urteilsvermögen repräsentiert, was rechtfertigt, dass ein Maintainer echte Zeit für die Bewertung aufwendet. Generative KI hat genau diese Annahme am exakten Engpass gebrochen — der menschlichen Review-Kapazität —, den Open Source nie skalieren konnte.

Wie AI Slop in einer PR-Warteschlange tatsächlich aussieht

Es ist nicht offensichtlich böswillig. Jeffrey Paul, Vizepräsident für Open-Source-Lösungen bei Fueled, beschreibt es als Einreichungen von Leuten, die das Problem, die vorgeschlagene Lösung oder beides nicht vollständig verstehen — ein Beitragender hat ein KI-Tool laufen lassen, etwas Plausibles erhalten und es eingereicht, ohne zu prüfen, ob es tatsächlich funktioniert. Der Code kompiliert oft. Manchmal besteht er Tests. Häufig tut er nicht, was er behauptet, und das herauszufinden erfordert dieselbe Review-Tiefe wie die Bewertung eines legitimen Beitrags — der Aufwand sinkt nicht, nur die Einreichungskosten sinken.

Diese Asymmetrie ist die gesamte Krise in einem Satz: Einen plausibel aussehenden PR zu erzeugen, kostet einen Beitragenden inzwischen fast nichts, während die Verifizierung den Maintainer weiterhin genauso viel kostet wie immer.

curls Bounty-Programm: eine Fallstudie in Zahlen

Kein Projekt war öffentlich transparenter über den Schaden als curl. Gründer Daniel Stenberg verfolgte die Qualität der Einreichungen im Laufe des Jahres 2025, während KI-generierte Sicherheitsberichte das Bug-Bounty-Programm des Projekts überschwemmten. Bis Mitte 2025 waren nur etwa 5% der Einreichungen echte Schwachstellen — der Rest waren KI-generierte Berichte, die strukturell korrekt aussahen, aber nicht existierende Fehler beschrieben. Stenberg schloss das Bounty-Programm Anfang 2026 vollständig. Es löste das Problem nicht vollständig — Slop-Einreichungen kommen weiterhin per E-Mail und GitHub an — aber es entfernte den direkten finanziellen Anreiz, der curl zu einem spezifischen Ziel machte. Nur sieben Maintainer prüfen curls Sicherheitsberichte, eine Zahl, die trotz explodierendem Einreichungsvolumen nicht skaliert hat.

RubyGems erwägt Berichten zufolge dieselbe Maßnahme, so Marty Haught, Direktor für Open Source, nachdem monatelang kein einziger gültiger Schwachstellenbericht trotz anhaltendem Einreichungsvolumen einging.

Die menschlichen Kosten, nicht nur die Prozesskosten

Rémi Verschelde, Maintainer der Godot-Spiele-Engine, beschrieb das Sortieren von AI Slop als zermürbend und demoralisierend — eine Unterscheidung, die es wert ist, bedacht zu werden. Die Prüfung eines bösgläubigen oder minderwertigen menschlichen Beitrags ist frustrierend, aber nachvollziehbar; man kann über die Absicht des Beitragenden nachdenken. Die Prüfung von AI Slop bedeutet, wiederholt echten kognitiven Aufwand in die Bewertung von etwas zu investieren, dem überhaupt keine Absicht zugrunde liegt, und es dann zu verwerfen. Das ist eine spezifische, sich summierende Art von Burnout, die sich von gewöhnlicher Maintainer-Überlastung unterscheidet, und ein dokumentierter Faktor in Jazzbands Entscheidung, zu schließen, statt weiterzumachen.

Wie die tatsächliche Reaktion aussieht

WordPress führte formelle KI-Beitragsrichtlinien ein, die eine Offenlegung der Nutzung von KI-Tools verlangen und inakzeptable Muster definieren, wie große ungeprüfte Code-Dumps, ausdrücklich um die Last für Maintainer zu verringern, die Einreichungen blind bewerten. GitHub, unter Druck als die Plattform, die den Großteil dieses Traffics hostet, kündigte eine Reihe von maintainer-orientierten Funktionen an, die Projekteignern mehr Kontrolle über Volumen und Qualität der Einreichungen geben sollen.

Das Muster in allen Reaktionen — WordPress' Offenlegungsregeln, curls Bounty-Schließung, GitHubs Tools — ist dasselbe: die Kosten für minderwertige Einreichungen zurück auf denjenigen zu verlagern, der sie einreicht, denn drei Jahre lang lagen diese Kosten vollständig beim Maintainer.

Was tatsächlich zu tun ist

Wenn Sie ein Projekt pflegen, sind die curl- und WordPress-Playbooks jetzt kopierbar: Verlangen Sie die Offenlegung der KI-Nutzung in Ihrer Beitragsvorlage, und behandeln Sie eine erste Slop-Einreichung als Bildungsgelegenheit, eine zweite jedoch als Grund für eine Warnung oder Sperre — die meisten legitimen Beitragenden passen sich an, sobald sie informiert wurden, und diejenigen, die es nicht tun, wären ohnehin nie nachhaltige Beitragende gewesen. Wenn Sie ein Beitragender sind, der KI-Tools nutzt, ist die Disziplin, die Sie von der Slop-Liste eines Maintainers fernhält, einfach und unspektakulär: Führen Sie den Code selbst aus und verifizieren Sie ihn, bevor Sie ihn einreichen, und seien Sie in der Lage, mit eigenen Worten zu erklären, warum der Fix korrekt ist. Das ist genau der Test, den AI Slop nicht besteht, und das Einzige, was generative Tools noch nicht für Sie erledigen können.

Teilen:
Open-Source-Maintainer wehren sich gegen „AI Slop“, ein Bug-Bounty-Programm nach dem anderen | AIO APEX