1 ポイント 投稿者 GN⁺ 1 일 전 | 2件のコメント | WhatsAppで共有
  • FOSS の未来を変える二つの要因として LLM ベースのコードレビュー年齢確認 を挙げ、特に年齢確認が現在の形の FOSS を終わらせるきっかけになると見ている
  • LLM コードレビューは、人間が確認しにくい探索空間をより広く深く調べるが、初期の大きな成果の後は効用が低下する可能性があり、経済的な持続可能性 は不確実である
  • オンライン犯罪と児童保護に対応しようとする国家が年齢確認を要求すれば、ユーザーが改変できない 暗号学的に証明されたソフトウェア とコンピューティングプラットフォームが必要になる
  • EU のデジタル主権と責任所在の要求は、個人メンテナーと免責条項に依存する FOSS の構造と衝突し、収益が発生すれば Cyber Resilience Act の FOSS 例外 も終わる
  • 影響力のある FOSS プロジェクトは、個人的な終身慈悲深き独裁者(BDFL)ではなく、企業や運営組織が任命した委員会によって運営され、ユーザーにはソースを読んだり、改変せずにビルドしたりする程度しか認められなくなるかもしれない

最後の Bikeshed と二つの未来変数

  • 約 20 年前、フラッシュメモリに関する記事を依頼されたことをきっかけに、だいたい年 1 回の Bikeshed コラム が始まった
  • 確信に満ちた長老にはなりたくないとしてコラムを終え、遠い未来についての自分の予測が完全に外れることを願っている
  • 現在の FOSS に大きな影響を与える問題として、LLM 支援コードレビュー と年齢確認を挙げている

LLM コードレビューの成果と限界

  • さまざまなコード品質ツールを使った経験では、同じ流れが繰り返し現れた
    • 最初の 1〜2 日で、解決すべき問題が大量に見つかる
    • 3〜5 日目には、明確なバグがいくつかと、技術的にはバグだが重大ではない問題が見つかる
    • 2 週目からは、新たな成果がほとんどなくなる
  • このパターンは、1984 年に Zilog Zeus の説明書で lint(1) に触れた時から、最近 Clang 静的解析 を使った時まで続いている
  • これを踏まえると、LLM ツールが見つける最悪のソフトウェアバグの半分以上は、すでに公開されている可能性があると見ている
  • AI 業界が投資熱を高めるため、大きな成果をできるだけ早く公表しようとする点も、この推測を裏づけている
  • 原子力発電所の完全な設計・完成文書をモデルに与えれば、人間工学的システムの複雑さを扱う限界を試せるうえ、大きな注目も集められると提案している

チェスに似たバグ探索

  • LLM ツールのバグ探索はコンピュータチェスに似ている
    • 人間は時間とエネルギーを節約するため、可能性の高い経路を確率的・ヒューリスティックに探索する
    • LLM は人間よりも探索木を より広く深く 調べられる
  • サイバー攻撃と防御は本質的にチェスのようなゲームであり、今後、命を預けるプログラムを書くには、よりよいツールが必要になる
  • 重要なのは、LLM コードレビューが投資バブルの外でも 経済的に成り立つかどうか である

モデル学習コストと複製の経済性

  • モデルの作業とコストの大半は学習段階で先に投入されるが、成果物である モデル重み は現代の携帯用ストレージに収まるほど小さい
  • 収益を上げるには、同じ重みを何百万回も販売しなければならない
  • これは、セット・俳優・衣装・特殊効果・マーケティングに数百万ドルを投じ、小さなストレージに収まる 4K 映像を作ったあと、ティーンエイジャーの小遣いの一部に相当する単価で回収する映画・映像産業に似ている
  • Hollywood は著作権保護によってこの構造をある程度維持してきたが、LLM 業界は著作権侵害訴訟で繰り返し フェアユース(fair use) を主張しており、同じ保護を確保するのは難しいかもしれない
  • 投資バブルがしぼみ、成果が次第に減っていくなら、次世代モデルの学習コストを誰が負担するのかは明らかでない

暗号化後の国家と匿名性の衝突

  • 初期の蓄積転送型(store-and-forward)通信と、そこから生まれたオープンソースには、影響力のある主体はあまり関心を示さなかった
  • 収益化が可能になると開発資金が生まれ、さらに大きな市場であるオンラインのデジタル通信へと発展した
  • この過程で FOSS は技術進歩と収益創出の両方を加速した
  • Edward Snowden の暴露以降、技術業界は監視を防ぐため、広範な エンドツーエンド暗号化 を推進した
  • その結果、犯罪者はオンライン上の痕跡を隠しやすくなり、無能な犯罪者や経済的被害が大きい事件を除けば、起訴は難しい
  • 警察が解決できないという認識のため、通報すらされないデジタル犯罪も多いと見ている
  • 暗号化が国家を逃げ場のない窮地に追い込み、国家は今、その状況から抜け出そうとしていると判断している

年齢確認とプライバシー縮小

  • プライバシー擁護派は、義務的な年齢確認がインターネット全体の包括的な本人確認につながると反発し、政府の市民的懸念を単なる「子どものことを考えろ」という論理として扱っている
  • 絶対的なプライバシー権を要求する女性技術者はごく少ないと評価している
  • 娘が初めて携帯電話を持つとき、親がオンラインの危険について別途話し合わなくて済むほど インターネット匿名性 は縮小すると予想し、娘を持つ親としてそれを支持している
  • プロトコルは法治国家と最小限は両立するよう設計できたはずだが、妥協を裏切りと見なした結果、必要以上に多くのプライバシーを失うことになると見ている

改変可能な FOSS と年齢確認の衝突

  • ソースコードを変更して再コンパイルできるなら、ユーザーは年齢確認機能を削除できる
  • これを防ぐ唯一の方法として 暗号学的に証明されたソフトウェア完全性 を挙げている
    • 誰かが OS を信頼できると公式に保証しなければならない
    • ユーザーが OS を改変して再コンパイルできるなら、誰もその保証を引き受けたがらない
  • インターネットは、どのブラウザ・デバイス・ソフトウェアからでもアクセスできる領域が、次第に小さくなる方向へ分断されつつある
  • より多くのサービスが 証明済みコンピューティングプラットフォーム(attested computing platform) からしかアクセスできなくなっており、ユーザーはソースコードを見られても、改変はできないかもしれない

EU のデジタル主権と責任所在

  • 過去数十年の新自由主義とグローバル化の中で、米国の技術産業はソーシャルメディアを含む欧州 IT 市場の大半を支配してきた
  • EU と加盟国、企業はこれを重大な失策と見なし、デジタル主権 を取り戻そうとしている
  • 欧州独自のオンライン独占企業があれば法改正で対処できただろうが、Google・Apple・Oracle・Microsoft・Facebook・Twitter に対抗する欧州企業は存在しない
  • 欧州の CIO が FOSS のソースコードを見つけても、契約交渉をする供給者も、署名すべき相手方もいない
  • 既存の組織文化は問題解決よりも他の主体に責任を転嫁するやり方を好むが、デジタル主権のように最終責任者を必要とする問題には適していない
  • FOSS ライセンスに共通する 無保証・免責条項 のため、既存の責任配分の仕組みを FOSS に適用するのも難しい
  • 「Microsoft を買ったという理由で解雇される人はいない」という環境で育った意思決定者にとって、この転換はなじみのないものだ

Cyber Resilience Act の FOSS 例外

  • EU は FOSS をデジタル主権の唯一現実的な希望と見なし、最近の法律である Cyber Resilience Act で大きな例外を設けた
  • しかし、FOSS で収益を上げた瞬間にこの例外は終わる
  • 今後 10 年間で EU において FOSS から相当の利益が生まれると見られるため、商業化が現在の形の FOSS の終焉を早めると予想している

個人メンテナー構造の持続可能性

  • 多くの FOSS はたった一人の意思によって存続しており、その人物は自分のプロジェクトの上にどれほど多くのインフラが積み上がっているかを知らない、あるいは気にしていないかもしれない
  • メンテナーの燃え尽き はすでに存在しており、FOSS がベルボトムやフラワーパワーのような世代現象に近く見える以上、メンテナーの死もより頻繁な問題になりうる
  • 現世代の善意に依存するメンテナーに代わる後継者を引きつけることは、すでに難しい
  • メンテナーは無報酬なのに、新たに生まれた「FOSS steward」や「FOSS manufacturer」が同じソフトウェアで利益を得る構造では、後継者確保はさらに不可能になる
  • 終身慈悲深き独裁者(Benevolent Dictator for Life)が運営する時代は終わり、影響力のあるプロジェクトは FOSS 管理組織や企業が任命した委員会 によって維持されると見ている

囲いの中に入っていく FOSS

  • 犯罪を可能にする絶対的プライバシーに対処するには、証明済みコンピューティングプラットフォームが必要になる
  • EU のデジタル主権の基盤にも、「ある個人」ではなく、法的実体を持つ管理主体が必要である
  • 過去の世代が自由に実験していた FOSS 空間は、納税者が支払う範囲内で規制され、安全認証を受け、商用トラフィックと切り離された 統制環境 へと変わるかもしれない
  • 現在の FOSS の特徴として残るのは、ユーザーがソースコードを読めるという点くらいかもしれない
  • 再現可能ビルドが広がれば、ソースを自分でコンパイルすることもできるだろうが、改変しないこと が条件になる可能性がある

壁に囲まれたアプリストアモデル

  • FOSS に責任性を持たせる最も抵抗の少ない道は、壁に囲まれたアプリストア モデルかもしれない
    • 暗号学的に真正性が証明されたカーネルだけが、年齢確認と Web アクセスに必要な法的証明を提供する
    • FOSS 管理組織が承認したアプリストアからダウンロードした未改変のプログラムだけが、ブラウザサンドボックスの外で実行される
  • 40 年以上の付き合いがある友人の新しいノート PC に Ubuntu をインストールしてあげた経験から、そのような未来の姿を見たとしている
  • Ubuntu が FOSS 普及に貢献した点は認めつつも、インストール体験が自分の懸念する未来にあまりにも似ていると感じ、この予測が外れることを願っている

2件のコメント

 
Hacker Newsの意見
  • 取り返しのつく決定は、手を挙げた人に直感どおり処理させるほうがよい。高給取りたちが些細な問題で会議し、合算人件費として5,000〜1万ドルを燃やすより、中堅エンジニアに2〜3回再実装させるほうが安上がりで、成長にも役立つ
    コードのインターフェースは全員にとって重要だが、内部実装は主にそのコードに責任を持つバスファクター要員にとって重要だ。実際の責任者が波及効果の少ない方式を望んでいても、集団がより派手で脆い設計を選ぶことがあった

    • 延々と比較するのを好むチームは、新機能に使えそうなあらゆるオープンソースのライブラリやフレームワークでプロトタイプを作り、レポートと議論まで終えてからようやく本実装を始める。直感的に正しいものを1つ選び、プロトタイプが動いたならそれをそのまま実装とし、見直す十分な理由が生じたときだけ代替案を探すほうがよい
      決めにくい理由が候補間の差が小さいからなら、重要度も低いので、サイコロで決めてもよい程度
    • 優秀な人材が紙の上で長く設計した解法が現実では動かないのに、誤りを認めずサンクコストをさらに注ぎ込んで無理やり延命しようとすると、状況はさらに悪化する
    • 実務経験は10年前に止まっていて、Kafkaが誰かのキュー問題を解決した場面を一度見たというだけで、同期呼び出しまで含むすべてのAPIをKafkaの上に載せさせるのが、一部のエンタープライズアーキテクトの本業のように見える
    • 力量不足の人に設計を任せると、最初で最悪のバージョンが永久に残ることもある。私が去ろうとしている会社では、問題を見つけるたびにコードを書く人へ設計まで丸ごと任せており、QAはリリースの1〜2週間前に完成品を受け取ったあと、表面的なバグだけを報告することしかできなかった
      その結果、コードベースと士気がともに崩壊し、誤った設計の上に予算不足と手順不在でさらに多くの不具合が積み上がり、今では修正も難しい。ニッチ市場での独自性と、買収した大企業の支援のおかげで製品はかろうじて維持されているが、その大企業も依存度が低いため全面監査には時間を使わない
    • Amazonの**両開きのドア(two-way door)**という概念はまさにこれだ。比較的安く実行でき、取り消して、また実行できる選択が危険でないと見極められれば、本当に危険な決定に集中できる
  • PHKは数ある仕事の1つとして、MD5cryptパスワードハッシュアルゴリズム$1$…)を作った。bcrypt(1999)、scrypt(2009)、SHA2crypt(2016)より前の1994年にコミットされている
    https://svnweb.freebsd.org/base/head/lib/libcrypt/crypt.c?re...
    https://github.com/freebsd/freebsd-src/commit/3b2b7f71deba2a...
    https://phk.freebsd.dk/sagas/md5crypt/
    https://en.wikipedia.org/wiki/Poul-Henning_Kamp

    • MD5そのものを作ったという意味ではない。MD5はRon Rivestが1991年に作り、私は1995〜1996年に初めて触れて以来、バックエンドWeb作業の魔法のような道具だと思ってあちこちで使っていた
    • PHKが今回の話題に関してどんな資格を持っているのかは疑問だ
  • 最初に読んだときは腹が立ったが、何度か読み返すうちに印象が大きく変わった。著者が実際に言おうとしていることを理解するために、何度か読み返す価値がある

    • 暗号化には妥協できる中間地帯が実質的にない。すべての電子機器で承認済みソフトウェアだけを実行するよう強制するか、容易な暗号化メッセージングを認めるかの二択であり、小さな弱体化でも皆のプライバシーを損なう一方、犯罪者の利用を止めるには暗号化を完全に禁止しなければならない
      著者は多少の妥協で裁判所をなだめられると見ているようだが、動機を取り違えている。実際の法案は、責任を回避し、ユーザーデータの販売で利益を得ようとする巨大テック企業のロビー活動から出ている: https://github.com/upper-up/meta-lobbying-and-other-findings
    • 著者は大企業数社がしでかしたことの責任をFOSSといわゆる技術エリートにも負わせ、それらの企業がロビーする規制を私たちへの罰のように受け入れている。実際の立法理由ではないと認めつつも、子どもを守るための必要悪だとしており、プライバシーを重視する人はごく少数か、あるいは架空だと見なしているようで受け入れがたい
    • 実際には信じてもおらず悪意があると分かっている論理を、卑屈な「自分が間違っていると証明してみろ」という調子で投げて反応を誘う文章の書き方が嫌いだ。何度も読み返さずに、これ以上頭の中に置いておくつもりはない
    • Poul-Henningはこの分野で長く活動し尊敬も集めてきたし、アメリカ文化圏の出身でもない。自分の文化が見落としている点を指摘する有用な洞察を持っている可能性は考慮する価値がある
  • 年齢制限は長期的には FOSS に大きな影響を与えないと思う。現代のテクノロジー、特にソーシャルメディアが子どもに害を及ぼすため、規制自体は理解できる
    合理的な規制であれば、親に一定の責任を残しつつ、スマートフォンやノートPCのような消費者向け機器にデフォルトの年齢制限を適用し、年齢確認前は OS やファームウェアの入れ替えを防げる。対象はすべてのソフトウェアではなく、消費者向け機器にプリインストールされるか商用流通する製品だけにし、確認後は今と同じように開放すべきだ

    • 家に子どもはおらず、他人も自分の機器を使わないのに、初期状態の機器で請求書を払ったり納税申告をしたりするために成人であることを証明しなければならないという発想はばかげている
    • 3人の子どもの親として、責任をすべて親に委ねてはいけない理由がわからない。子どもたちが現実でコンタクトスポーツをして何度も骨折し、救急外来に行ったとしても、私は今でも運動を支持する
      Family Link には厳しい制限をかけているが、骨折が繰り返されても運動を許すのとは違って、スクリーンタイムが精神に与える影響だけを特別扱いすべきなのかは疑問だ
    • 目的がソーシャルメディアから子どもを守ることだけなら、アクセスできない、あるいは制限のかかった子ども向け携帯電話を与えればよい。デスクトップのソーシャルメディアに依存する人もまれなので、プライバシーと保護を同時に確保できる
    • OS とブラウザに、簡単に有効化できる統合ペアレンタルコントロール機能を義務化するのは合理的であり、望むならブラウザが自発的に「子どもユーザー」の印をウェブサイトへ送ることもできる
      だが現在の法案は、幼児をハッカーのように扱い、あらゆるウェブサイトにユーザーの非匿名化を強いる。匿名性を禁じ、オンラインアクセス全体を統制するための第一歩だと疑いたくなるほど倒錯しており、英国では IP を隠す子どもたちを理由に VPN 禁止まで議論されている
    • 合理的な規制は有害な技術機能そのものを狙うべきであって、第三者に身元を証明した後、同じ機能でそのまま自分を害し続けられるようにしてはならない
      衛生状態の悪いレストランを閉鎖する代わりに、民間警備会社が客の身分証を確認して食中毒に同意できる年齢かどうかを確かめるような、ばかげたやり方だ
  • 「LLM 補助コードレビューは巨大で破壊的な変化を起こさない」という見通しは、すでに現実とずれている。ここ数か月から1年で急速に進歩し、LLM に対する見方がかなり古びて見える

    • 著者は LLM が役に立たないと言っているのではない。核心的な問いは、バブルが消えた後でもLLM コードレビュー工具の経済性が維持されるのかという点だ
    • 著者は、繰り返しの経験から「LLM ツールが見つけた最悪のソフトウェアバグ」一覧の半分以上をすでに見ていた可能性が高いと説明している。逆に、LLM コードレビューがすでに巨大な変化を起こしたという根拠も明確ではない
    • 以前のモデル検査器のように、LLM もしばらくはバグを見つけるだろうが、最終的にそうしたバグが修正されれば、また通常のやり方に戻るという議論だ。まったくバグを見つけられないという意味ではない
  • テック業界で働きながらプライバシーと国家統制を警戒する女性たちに会ってきたし、テック業界の外でも、こうした制度が女性への攻撃や差別に使われることを懸念する女性は少なくなかった。プライバシーを気にする女性がほとんどいないと一般化するのは、傲慢か性差別的に見える
    しかも著者自身は、父親として娘を心配するという家父長的な視点で問題を構成している

    • テック業界の女性の中には、プライバシーと法の支配を重視しつつ、子どもの安全やより良い年齢確認を支持する人たちが実際にいる。明白な理由から、同意のない私的画像の流布(NCII)のような問題では、女性のほうがより前面に出る傾向も見られる
  • 実際、個々の作業は速くなるかもしれないが、開発プロセス全体が自動的に改善されるわけではなく、結局は実際に作業する人の能力に大きく左右される

  • 規制当局が介入すれば、Discord が予告しているように閉鎖型エコシステムが主導するようになるかもしれない。大規模な公開ソーシャルネットワークの時代が終わり、相互に行き来しない個人の私設ネットワークへと分化していく可能性が高い
    歴史を見れば、どんな行動様式が現れるかはある程度予想できるが、全体の力学がどう展開するかまではわからない

    • 根拠のない推測だが、大規模な公開ソーシャルネットワークを終わらせることが年齢確認法案の最終目的のようにも感じられる。だとすれば、なぜ年齢確認という回り道をせず、ビジネスモデルそのものを法的に直接狙わないのか理解しにくい
  • 年齢にもよるだろうが、娘たちは携帯電話を持つ前から、すでにいろいろなことを見つけていたり、他人から聞いていたりする可能性が高い

    • ここでいう「その話」は性教育ではなく、女の子だというだけで、知らない男性から頼んでもいない性器の写真を送りつけられることがあるという警告を意味しているようだ
    • 母親が娘にもう「その話」をしなくてよくなる世界が、具体的にどんな姿なのか想像しにくい
    • 子どもに、見知らぬ人間や人間の本性、そして彼らが使う技術の危険を説明しなくてよい世界は来ない。スマートフォンのせいでこうした会話を強いられると言うのは、資本主義のせいで食料を確保しなければならないと言うのに近く、人間の醜い面はスマートフォンよりはるか以前から存在していた
      著者が、何のリスクも考えずに10代の娘へ常時接続のコンピュータとマイク・カメラを渡すため、すべてのインターネット利用者が政府に身分証を提示すべきだという態度は、怠慢と特権意識、そして他人の自由への軽蔑を示している
  • 「数百万本売らないと利益が出ないモデル重みが、ポケットサイズの記憶装置に簡単に入る」という一文が、どのモデルとどの装置を指しているのかわからない。Gemma 4 をサイバーセキュリティ問題の検出に使う人もいないし、文章のあちこちが風刺なのか本気なのか判別しづらく、あまりに真面目に読みすぎたようだ

    • モデルを実行するという意味ではなく、重みの保存容量を言っているのだ。Kimi 3 のような大規模モデルでも約 1~2TB なので、ポケットサイズのハードディスクに収められる
 
GN⁺ 1 일 전
Lobste.rsの意見
  • インターネット匿名性の縮小は、性的少数者としてのアイデンティティを抑圧しようとする家庭の子どもたちをはじめ、現実の人々の命を奪いかねない

    • 性的少数者の子どもたちは氷山の一角にすぎず、完全な透明性はさまざまな人を死に追いやりうる
      人類は匿名性が自然な環境で進化してきており、監視されていないときにだけ機能する生存の仕組みや、体面の裏で自分なりに生きる余地に依存してきた
      透明な環境で生き延びたり回避したりする方法を学び、過度な透明性に歯止めをかけるまで、予測しにくい犠牲が続く可能性が高い
    • 著者が女性の安全を語りながら、当の娘には発言権を与えず、自分の考えだけを根拠にしている点に違和感がある
      児童への性的虐待のかなりの部分が家族によって行われるという事実も見落としている
  • 絶対的なプライバシー保護を擁護する女性技術者は珍しいという話とは逆に、私たちはまさにここにいる
    インターネットで身元を明かさない権利がどう女性の生存を助けるのか理解できないなら、むしろ本人のほうが自分で批判しているテックブロに近いのかもしれない

    • この文章は、テックブロという表現を嫌う理由をまた一つ増やしてくれる
  • 未来は決まっておらず、子どもを含むすべての人にとってより安全な未来を作ると同時に、自由を人権として保障し、社会が人権を集団として守らなければならない
    安全と自由のあいだの緊張は取り除くべき欠陥ではなく、必ず維持すべき特性である

  • FOSSがラッパズボンやヒッピー文化のような一世代に限られた現象なので、メンテナーの燃え尽きだけでなくプロジェクトそのものが消えるだろうという診断は、根拠が理解しにくい

    • 既存メンテナーが適切な後任を見つけられず仕事をやめた結果、プロジェクトを引き継ぐ人がいなくなるメンテナーの断絶を意味しているように読める
    • 以前よりも社会的善より個人の成功を好む傾向が強まっているように見える
      大金を狙ってブロックチェーンベースの予測市場アプリを即興で作るほうが、相対的に報酬も感謝も少ないFOSSメンテナンスより魅力的に見えるかもしれない
      ただし、後期資本主義への反動として、より思いやりのある世界観が再び力を持つ可能性もあり、私もその変化を生み出すために努力するつもりだ
  • 世代間で価値観や慣行の差が大きいなら、後続世代は既存メンテナーの役割をそのまま引き継ぐより、プロジェクトを完全に置き換えるほうが簡単である

  • 約20年間見てきた中で、FOSSはいま最も大きな変化を迎えていると強く感じる
    LLM、メンテナー離脱、Bun・Deno・uvのようなオープンソースプロジェクトへのベンチャー投資、非企業プロジェクトの資金不足、帰属表示が必要なライセンスコードを学習していながらそれを明かさないAI生成コードなどが一度に影響を及ぼしている
    EU CADAと関連するオープンソース戦略が、オープンソースコミュニティの長年の不均衡を緩和してくれることを期待している
    外国企業がユーザーの身元情報を要求し処理することを許可または強制するのは、デジタル主権を直接損なう行為だ
    ソーシャルメディアが公開共有される内容を収集したのだとすれば、LLMベースの対話インターフェースは口にさえ出さない悩みや写真まで収集するのだから、はるかに恐ろしい
    ここ数年は本業でデジタル主権の業務を主導してきており、CADAが向かう方向にはかなり期待している