开源社区的信任崩塌:辅导班刷PR“镀金”成产业,AI快把维护者逼疯了
导语:当“刷开源简历”变成付费流水线,AI辅助的垃圾PR正在将无偿付出的开源维护者们推向崩溃边缘。
在程序员的求职圈里,简历上如果有句“vLLM Contributor”或者“PyTorch贡献者”,其含金量不亚于名校的光环。然而,当这种光环变成可以量产的商品,甚至催生出一条灰色产业链时,开源社区紧绷的信任纽带终于走向了断裂的边缘。
最近,聚光灯打在了爆火的大模型推理框架 vLLM 身上。该社区的核心贡献者游凯超在社交平台上曝光了一起令人啼笑皆非的事件:某家求职辅导机构为了帮学员“包装简历”,竟然手把手教学员向 vLLM 提交了一个解决“根本不存在的问题”的 Pull Request(PR)。为了博取关注,该学员还在代码平台大量标记(@)社区的核心维护者,急切地索要合并与认可。
万幸的是,社区的明眼人很快看穿了这场戏码,在该 PR 完成合并前及时予以举报和拦截。但这出滑稽剧背后的逻辑却让人感到冰冷:辅导机构收受不菲的学费,指导学员批量炮制毫无价值的代码修改;学员通过打扰辛苦付出的开源作者来为个人简历涂脂抹粉;而本就疲于奔命的开源维护者,成了这场商业游戏里唯一的无偿劳动力和被消耗品。
AI助燃,垃圾PR正以流水线速度泛滥
vLLM 遭到的“简历注水”攻击,只是冰山一角。随着生成式 AI 的普及,全网开源社区都在迎来一场前所未有的垃圾信息风暴。
著名开源游戏引擎 Godot 的首席维护者 Rémi Verschelde 在社交媒体上大吐苦水,称成百上千由 AI 自动生成的低质量修改申请正让他们“精力耗尽、沮丧万分”。他的同事 Adriaan de Jongh 指出,这些所谓的代码提交改动毫无逻辑,描述写得天花乱坠却空洞无物,最讽刺的是,提交者自己甚至根本看不懂这些 AI 写的代码。
为什么这些人如此热衷于向顶级项目塞垃圾?利益是唯一的驱动力。
一方面,GitHub 的绿格子贡献图是程序员能力最直观的招牌。在 AI 分支百花齐放的今天,只要能蹭上知名项目的贡献者头衔,面试通过率就会成倍增加。AI 的引入,将过去需要数周深入研读代码才能完成的贡献过程,缩短到了动动嘴皮子的“零成本”阶段。

另一方面则是实打实的金钱诱惑。以知名文件传输工具 cURL 为例,其在 HackerOne 平台设立的漏洞赏金计划,针对高危漏洞的奖金最高可达 10000 美元。过去,这需要白帽黑客高强度的逆向和分析。而现在,投机者正在用 AI 平台批量扫描数十个开源项目,生成看似言之有理的“漏洞报告”,只要瞎猫撞上死耗子通过一两个,这就是一笔无本万利的买卖。
更可怕的是那些“善意的垃圾”。有些新手纯粹抱着参与建设的热情,把代码扔给 AI 诊断,生成一个 PR 就直接提交上去了。他们不具备审核 AI 逻辑的专业能力,将本该由自己完成的验证工作,无情地转嫁给了开源项目的维护者。这正暴露了眼下最核心的矛盾:AI 消灭了贡献的门槛,却让审查的成本呈指数级上升。
以毒攻毒与闭关锁国:疲惫开源人的自救
那些在深夜里无偿维护网络世界的志愿者们,面对铺天盖地的垃圾提交,已经相继吹响了反击的号角。
遭遇简历镀金事件的 vLLM 社区雷厉风行,迅速对涉事贡献者实施了封禁,并着手优化项目审查流程。他们设立了基于真实企业、高校邮箱的优先绿色通道,只有来自这些可信渠道或者附带真实具体用例的修改申请,才能优先获得维护者的垂青。
cURL 项目的维护者 Daniel Stenberg 选择用技术手段“以毒攻毒”。在宣布关闭运行六年之久的赏金项目后,他在项目合并流程中一口气部署了三个截然不同的 AI 审查机器人,让它们在夜间自动运行。这些机器人的唯一职责,就是用算法去鉴别和过滤人类提交上来的、由其他 AI 生成的低级代码。这幅画面充满了赛博朋克式的荒诞:机器人正在全力阻止机器人欺骗人类。
而知名交互白板工具 tldraw 的应对方式更为彻底和惨烈。他们直接宣布了一项临时封禁令:默认关闭所有未经发出邀请的外部 PR。这意味着开源项目向“熟人社交”退化,只有被团队主动标注或认可的贡献者,其代码才被允许进入审查线。这无疑是对传统开源精神的一次巨大打击。
尴尬的 GitHub 与正在动摇的底层契约
在这场席卷全球的技术喧嚣中,代码托管巨头 GitHub 的身份极其尴尬。
它不仅是 AI 编程工具 Copilot 的极力推崇者与获利者,也是垃圾 PR 泛滥的温床。许多维护者愤怒地指出,当前的 GitHub 机制正在纵容投机行为—— Copilot 生成的代码报告甚至不会标注任何 AI 参与的痕迹,自动生成、一键提交的过程如丝般顺滑。

由于无法忍受 GitHub 强推 AI 以及各类监管缺位的问题,传统 Linux 发行版 Gentoo 甚至已经迈出了实质性的一步:开始将其核心仓库整体搬迁至更加小众、清爽的代码平台 Codeberg。
尽管 GitHub 迫于社区压力,承诺陆续引入限制外部贡献者权限、要求 PR 必须绑定已有 Issue 等手段,但这些防御政策的落地速度显然赶不上黑产繁衍的速度。在此背景下,诸如 Anti Slop GitHub Action、PR Slop Stopper 等民间的反垃圾工具开始大行其道,用账号活跃度、履历分析和历史成功率给每一个新提交的 PR 自动打分。
开源社区之所以能够支撑起今天整个人类软件世界的基础设施,依赖的是一种秘而不宣的信任契约:人们带着解决实际问题的善意而来,以自身的专业性换取同行的尊重。当这笔无形的商誉资源被源源不断的“简历镀金者”和生成式垃圾系统性地掏空,整个生态的基石终将在某个时刻发生塌陷。那些试图通过走捷径在简历上描金的求职者们,或许应该好好想想:当这个充满善意的世界大门紧闭时,你手里的那张名片,究竟还会剩下几分重量?