用 AI 寫程式的人越來越多,開源專案也面臨很實際的問題:有人送來 AI 幫忙寫的 patch,要不要收?該怎麼處理?QEMU、Linux 核心和 Debian 都把各自的做法寫進文件,而大家的答案和想法剛好各不相同。
先從最嚴格的 QEMU 講起。QEMU 在 2025 年 6 月訂下規定,只要認為貢獻裡含有 AI 生成的內容,就不收,理由跟 DCO 有關。DCO 全名是 Developer Certificate of Origin,很多開源專案都在用,這個做法很簡單,貢獻者在 patch 最後加一行 Signed-off-by,後面寫上自己的名字,表示這段程式碼的來源沒問題,可以照專案的授權釋出。QEMU 的規定寫到,要簽下這行名字,簽名的人得完全清楚自己交出去的東西在著作權和授權上是什麼狀況,而 AI 產出的東西在這方面目前還沒有定論。所以在這步驟就是很大的問題,簽的人要替來源擔保,但 AI 的產出偏偏說不清來源,因此這關看起來是無法通過的。
Linux 核心走的是另一條路。2026 年初,核心加進兩份跟 AI 工具有關的文件,允許開發者用 AI 幫忙,不過 Signed-off-by 只能由人來加(“Only humans can legally certify the Developer Certificate of Origin (DCO).")。這裡的 DCO 就是剛剛 QEMU 說的簽名,而 DCO 本來就是從 Linux 核心開始用的。另一份文件也寫了訂下指引的重要原因之一:工具會讓送進來的貢獻變多,而審查和維護的人力有限。
Debian 的做法又不太一樣。2026 年 8 月,Debian 開發者投票通過一份決議,寫明 Debian 既不背書、也不禁止生成式 AI 工具,要不要用、該怎麼用,全由貢獻者自己決定。乍看像是沒有選邊,好像模模糊糊,不過同一份資料也提到,沒有經過適當的人工審查,就直接接受或上傳 AI 產出的東西,不符合 Debian 一直以來的開發方式。
剛剛提到三家的做法和理念各不相同,但仔細看看可以發現,其實重要的、在乎的都是同樣的事情:不管收不收 AI 寫的 code,最後負責的都必須是人。QEMU 認為 AI 的產出現在還沒辦法讓人放心簽名,Linux 則把這個判斷交給簽名的人。但現今的 AI 發展很快,也越來越多產品都是用 AI 開發、維護,因此未來會有甚麼變化也不得而知,畢竟最後還是要做出好的、安全的工具和產品。


