本文是 Neil Alexander 於 2026 年 6 月 30 日發表的原文之中文翻譯/轉貼,供中文讀者參考。以下為全文:
對開源專案的成功貢獻,某種程度上是一種貨幣。GitHub 尤其透過多種方式鼓勵這種事:在 repo 頁面顯示貢獻者的 avatar、透過 activity feed 把你的貢獻展示給追蹤者、以及在你的個人頁面上以每日方格標記「當天有貢獻」。潛在的招募主管常留意這些訊號,招聘者也會用這種方式找到並篩選候選人。如果你是想找工作的開發者(無論在職或想入行),調校這些訊號常常對你有利。
作為一個開源維護者,過去一年來外部貢獻的模式變化相當明顯。我們收到 PR 的機率遠高於收到 issue;就算收到 issue,常常附帶一份 AI 生成的問題分析。收到的資安漏洞通報比以前多得多,而且往往連 AI 生成的修復建議都一併附上。
我不否認有一部分貢獻來自真心對我們做的事感興趣的人,但我內心的犬儒讓我相信:有很大一部分來源,是人們意識到可以用 AI 來操控 GitHub、為自己牟利。現在很容易叫 Claude 列出一份有趣的開源專案清單,再叫 Claude 在裡面找一些問題,然後叫 Claude 開一些修好它們的 PR。你甚至不必真的使用這些專案或在乎它們,就能輕鬆向外人製造「你很在乎、你發現了問題、你投入時間修復」的假象。網路上沒人知道你是一隻狗;而在 LLM 的幫助下,你可以毫不費力地在 GitHub 個人頁面上誇大自己的人類能力。
最近,有個從 2018 年底到兩週前幾乎完全沒有任何 GitHub 貢獻、也(據我們所知)與我們的專案素無往來的貢獻者,開了三個分別修正註解裡拼字與文法錯誤的 PR。Claude 做了這些修正、大概也寫了 PR 描述、甚至以使用者名義 sign-off 了 commit,然後還很貼心地把自己的 co-authorship 插進 commit message 的 trailer 裡。搞不好連 PR 都是它自己開的,誰知道呢。我很想知道 prompt 究竟是叫它「去找找問題」還是特別鎖定拼字與文法的錯誤——後者的動機我怎麼想都想不通。
這些改動無害且正確,但那並不讓我在接受或 merge 它們時感覺更好。我反而忍不住自問:為什麼是這個、為什麼是現在?在我們 codebase 那麼多 issue 和 TODO 和 FIXME 裡,他們偏偏投這個?然後我突然想通了:這些貢獻從頭到尾一點都不關於我們的專案。
我把三個 PR 全部不發一語地關掉了。
也許這樣不太合理,但老實說,我就是不想鼓勵別人拿我們這種雜務來浪費彼此的時間。我不想為「接受這些實質上沒有改善任何東西的 PR」開先例,也不想讓我們的貢獻者名單變成「叫機器人修錯字」的獎勵。
同樣的模式也出現在資安漏洞通報上。CVE 向來把功勞歸給通報者,但我們最近收到的通報全都明顯是 AI 生成的。資安修正當然永遠重要,不過我又忍不住想:這些通報到底是因為在乎修復,還是因為想撿現成的功勞?我們近來在評估這類通報的嚴重度時更為挑剔,對低嚴重度的項目有時也拒絕核發 CVE 公告。我對「私有揭露(private disclosure)本來就在消逝」這件事有些感觸,也許之後會另寫一篇;但協調私有修復、揭露公告與發佈的功夫相當可觀,逼得我們不得不有所取捨。
歸根結底,開源建立在信任之上。真正重要的指標,不是你勉強 LLM 生出多少個 PR,也不是你累積多少個 CVE,而是你能不能讓一個專案實質上變得更好。如果你想貢獻開源專案,就因為你真心在乎而去貢獻。如果你只是想多拿一個綠方格或多一枚貢獻者徽章,請到別的地方去。
