一句话看懂:PS5 Linux 核心开发者 Andy Nguyen(TheFlow)宣布退出项目,起因是一名借助 LLM 独立发现同一虚拟机监控器漏洞的新手 Jordy,在承诺暂缓上报后仍将其提交给索尼领赏。这暴露了一个新问题:大模型正在把“理解系统”和“改变系统”拆开,找到漏洞的门槛在降低,承担后果的却仍是少数核心开发者。
事件核心:发生了什么
9 月 16 日,Nguyen 在 X 上宣布退出 PS5 圈子,停止 PS5 Linux 的全部开发。他原计划支持 PS5 Pro,并在 2027 年发布,为此投入了几个月。据其自述,他早已发现这个虚拟机监控器漏洞,但故意未上报,想保留到《GTA 6》发售之后,让玩家在可购买新游戏的固件上继续使用 Linux。他请求另一名研究者 Jordy 至少等到那时,对方答应了,但几小时后第三名研究者同样借助 AI 找到了同一漏洞,Jordy 随即改变主意,于 9 月 15 日通过 HackerOne 提交报告,领走赏金。
Nguyen 是 PlayStation 圈的老牌研究者,代表作包括 PS Vita 的 VitaShell、h-encore,PS4 的 PPPwn 利用链,以及 Linux 内核 BleedingTooth 漏洞。他今年 3 月演示了 PS5 跑 Linux、开光追运行 PC 版《GTA 5 Enhanced》稳定 60 帧;5 月 Digital Foundry 实测《黑神话:悟空》经 Proton 转译后性能接近 PS5 原生版。已发布的加载器代码采用 GPL 3.0,不会消失,但 PS5 Pro 支持尚未进入仓库。
为什么重要
这不是一次普通的社区争吵。过去要找虚拟机监控器漏洞,通常得花几年理解 PS5 的安全机制、硬件驱动和内存架构;现在,借助 LLM,一个不具备同等能力的开发者也能找到同一个真实漏洞。目前公开信息显示,该漏洞没有公开技术报告,索尼和几名发现者都未披露细节,LLM 究竟起了多大作用无法独立验证。
但趋势已经出现:都灵理工大学学生用 Claude Code 做出能在树莓派上跑《Doom》的 VibeOS;Check Point 发现 FunkSec 成员借 AI 拼出勒索软件;Anthropic 也披露过基础薄弱的犯罪者用 Claude 做出多个勒索软件变种。这些产物代码粗糙、缺陷不少,但已经能运行、能加密文件、能产生真实后果。低质量 PR 可以拒绝,提交给厂商的漏洞却无法撤回,成本不对称在安全领域尤其尖锐。
对用户/开发者/创作者的影响
对依赖开源破解和自制系统的玩家来说,这个漏洞一旦被索尼修补,短期内想在最新固件上运行 PS5 Linux 会更难,PS5 Pro 支持也可能延后甚至搁置。对开发者而言,Nguyen 的退出说明核心维护者的动力很容易被外部一次性行为击穿:生成改动的成本在下降,理解并处理后果的成本仍集中在少数人身上。对安全研究者,赏金机制鼓励尽快上报,这与社区长期利益未必一致,如何约定漏洞披露节奏会越来越难。对创作者和企业,LLM 降低的是试错门槛而非理解门槛,用 AI 找到结果不等于能维护系统,评估这类“AI 产出”时仍需看可复现性和长期可维护性。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是索尼是否在近期固件更新中修补该漏洞,以及是否影响《GTA 6》发售前后的越狱窗口。二是 PS5 Linux 现有代码是否有人接手,PS5 Pro 支持会不会被其他开发者补上。三是 Jordy 与 Nguyen 的争议会不会推动 PS5 破解社区形成更明确的漏洞披露默契,以及 LLM 辅助漏洞挖掘的边界与责任如何界定。
来源:InfoQ CN


