MatrixMedia 作者为 AI 机器人提交的 CVE 修复 PR 制定规则
我的开源项目收到了一个 AI 机器人提的 CVE 修复 PR,我给它立了套规矩
MatrixMedia 作者合并了自动化安全扫描机器人 anupamme 提交的修复 proxy-addr 的 CVE-2026-90711 的 PR,并为应对 AI 提交 PR 制定统一规则。PR 必须说明现象、根因、修复思路和验证;AI 生成的 PR 还须声明所用工具,格式化全仓库、纯依赖升级和无行为变化的重构不予接收。开源两个月,项目收到 4 名外部贡献者提交的 9 个 PR。
先交代背景:MatrixMedia ,Electron 写的多平台视频/图文矩阵发布工具,开源 2 个月,949 star 。
然后上周收到一条 PR #27 ,作者 anupamme ,修 proxy-addr 的 CVE-2026-90711 。描述规范、commit message
标准、分支命名整齐,挑不出毛病。
点进主页一看:是个自动化安全扫描机器人。
我愣了几秒。开源两年(不是这个项目),收到过人类提的 typo PR 、功能 PR 、提 issue 骂我的,第一次收到机器人提的、能合的
PR 。
本地拉了分支跑测试、起服务回归一遍,没问题,合了。
合完之后开始有点慌:这事儿以后只会越来越多。Copilot Workspace 、Cursor 、Claude Code 、Devin——AI 提 PR
的门槛已经低到几乎为零。再不立规矩,issue 区会被「 AI 味的 PR 」淹没。
于是写了 AGENTS.md ,外加开了个长期 issue #35 叫「全民找茬」。核心几条:
- 人和 AI 同一套 PR 规则,不搞双标
- PR 必须有四件套:现象 → 根因 → 修复思路 → 验证,缺一个打回
- AI 生成的 PR 必须声明用了什么工具。声明不影响合并,隐瞒直接关
- 三类 PR 不收:格式化全仓库的、纯依赖升级的、无行为变化的重构(「我觉得这样好看」不收)
发出来之后有朋友说我矫情,说开源有人来提 PR 就不错了还挑。但我觉得反过来——恰恰是因为 AI 提 PR 太容易了,维护者的
review 时间才是项目最稀缺的资源。规矩不是排外,是保护 review 带宽。
顺便说下这两个月的数据:4 个外部贡献者,9 个 PR 。ruijh 4 个( CSV 导出之类的),ababa00 3
个(视频号短剧搜索序号那块的连环坑),twoicewoo 1 个(视频号登录冲突),anupamme 1 个( CVE )。每一个都比我预想的扎实。
仓库: https://github.com/hanliang97/MatrixMedia
冲 1000 star 中,感兴趣可以看看;想体验给维护者添堵的快感,issue #35 欢迎找茬(请按四件套格式,不然打回)。
来源:V2EX · v2ex.com