needhelp
← 返回博客

马斯克:X 将在安全审查后开源整个代码库,无一例外

作者 needhelp
开源
X
安全
透明度

马斯克 7 月 15 日说,X 会开源整个代码库——“毫无例外”——等安全审查收尾之后。

一旦我们完成安全漏洞审查,就会把 𝕏 的整个代码库开源,毫无例外。此外,我们会邀请第三方审查员检查线上运行的系统,确认开源代码就是正在运行的代码。只有通过彻底透明建立的信任,才值得被相信。

原帖在这里:x.com/elonmusk/status/2077361679034118271。截至发稿,这条已有 446.5 万次浏览、4877 条回复。

“整个代码库”意味着什么

这比 X 以前做的更进一层。2023 年 3 月,X 公开了 twitter/the-algorithm——也就是给时间线排序的推荐算法。那只是系统的一块切片,而且做了大量删减。

马斯克这次的措辞不一样:“𝕏 的整个代码库,毫无例外”。如果他是字面意思,那就包括后端服务、客户端 App、基础设施代码,以及付费层背后跑的东西。“毫无例外”这句话,才是区分“公关秀”和“真开源”的关键。

真正有意思的是后半句

第二段才是新东西。邀请第三方审查员来确认线上运行的系统跟公开的源码对得上,这是大多数公司从不敢做的“可验证”承诺。开源代码是一回事,证明线上跑的二进制就是那份代码,是另一回事。

这事其实有成熟技术——可复现构建(reproducible build),由独立方用公开源码重新编译,再比对部署产物。X 到底有没有这套构建流水线来支撑,还是只想做临时审查,目前不清楚。马斯克没说。

三个要盯的点

  • 范围。“整个代码库” vs “推荐算法”——X 早在 2023 年就开源过算法(github.com/twitter/the-algorithm)。这次必须走得更远才算数。
  • 时间。“等我们完成审查”没有日期。安全审查可能拖几个月,也可能悄悄没了下文。
  • 验证方式。“第三方审查员”说得很虚。有名有姓、公开方法的审计才算可信;匿名的那就不算。

为什么重要

X 是个大头通讯平台,日活约 2.4 亿,也是政客、记者和市场的公共广场。如果它真能做到代码全开源、还由独立方验证,那在这么大体量的平台上前所未有。做成了,外界就能实实在在判断这套系统怎么摆弄你的时间线。

但眼下它只是条推文,不是发布。没有仓库、没有时间表、没点名审计方。这些都还没出现之前,把它当成“意向声明”就好。

参考

分享本页