- Señala la revisión de código basada en LLM y la verificación de edad como dos factores que cambiarán el futuro del FOSS, y prevé especialmente que la verificación de edad será el detonante que ponga fin al FOSS en su forma actual
- La revisión de código con LLM explora de forma más amplia y profunda espacios de búsqueda que a las personas les cuesta revisar, pero tras los grandes resultados iniciales su utilidad puede disminuir, por lo que su sostenibilidad económica es incierta
- Si los Estados exigen verificación de edad para responder al crimen en línea y proteger a la niñez, se volverán necesarias plataformas de cómputo y software criptográficamente comprobado que los usuarios no puedan modificar
- Las exigencias de soberanía digital y asignación de responsabilidades en la UE chocan con la estructura del FOSS, que depende de mantenedores individuales y cláusulas de exención de responsabilidad; además, cuando hay ingresos, también termina la excepción FOSS del Cyber Resilience Act
- Los proyectos FOSS influyentes podrían dejar de estar dirigidos por un dictador benevolente vitalicio personal (BDFL) y pasar a comités nombrados por empresas u organizaciones de gestión, mientras que a los usuarios quizá solo se les permita compilar sin leer ni modificar el código fuente
La última Bikeshed y dos variables del futuro
- La columna Bikeshed, publicada más o menos una vez al año, comenzó después de que hace unos 20 años le pidieran escribir sobre memoria flash
- Como no quiere convertirse en un veterano lleno de certezas, cierra la columna esperando que sus predicciones sobre el futuro lejano resulten completamente erróneas
- Señala como temas que hoy pueden afectar fuertemente al FOSS la revisión de código asistida por LLM y la verificación de edad
Logros y límites de la revisión de código con LLM
- En su experiencia usando varias herramientas de calidad de código, se repite el mismo patrón
- Durante los primeros 1 o 2 días se descubre una gran cantidad de problemas por resolver
- Entre los días 3 y 5 aparecen algunos bugs claros y problemas que técnicamente son bugs, aunque no graves
- A partir de la segunda semana casi desaparecen los nuevos hallazgos
- Este patrón se mantiene desde que conoció
lint(1)en el manual de Zilog Zeus de 1984 hasta su uso reciente del análisis estático de Clang - Con base en eso, considera posible que más de la mitad de los peores bugs de software que encontrarán las herramientas LLM ya se hayan hecho públicos
- También respalda esta estimación el hecho de que la industria de la IA quiera publicar grandes resultados lo antes posible para alimentar el entusiasmo inversor
- Propone que, si se entregara al modelo toda la documentación de diseño y construcción de una planta nuclear, se podría poner a prueba su límite para manejar la complejidad de un sistema de ingeniería humana y al mismo tiempo atraer gran atención
Búsqueda de bugs parecida al ajedrez
- La búsqueda de bugs con herramientas LLM se parece al ajedrez computacional
- Los humanos exploran rutas con alta probabilidad de forma probabilística y heurística para ahorrar tiempo y energía
- Los LLM pueden examinar el árbol de búsqueda más ampliamente y con mayor profundidad que los humanos
- Los ataques y defensas cibernéticas son, en esencia, un juego parecido al ajedrez, y harán falta mejores herramientas para escribir programas a los que les confiaremos vidas en el futuro
- La cuestión clave es si la revisión de código con LLM puede sostenerse económicamente incluso fuera de la burbuja de inversión
Costo de entrenamiento de modelos y economía de la copia
- La mayor parte del trabajo y del costo de un modelo se invierte por adelantado en la fase de entrenamiento, pero el resultado, los pesos del modelo, es lo bastante pequeño como para caber en un dispositivo de almacenamiento portátil moderno
- Para obtener ganancias, hay que vender los mismos pesos millones de veces
- Eso se parece a la industria del cine y el video, que gasta millones de dólares en sets, actores, vestuario, efectos especiales y marketing para producir video 4K que cabe en un pequeño dispositivo de almacenamiento, y luego recupera ingresos en unidades equivalentes a una parte de la mesada de un adolescente
- Hollywood ha sostenido en cierta medida esta estructura mediante la protección del copyright, pero a la industria de los LLM podría costarle asegurar una protección similar si sigue alegando repetidamente uso justo (fair use) en demandas por infracción de copyright
- Si la burbuja de inversión estalla y los resultados se van reduciendo gradualmente, no está claro quién asumirá el costo de entrenar la próxima generación de modelos
El choque entre el Estado y el anonimato después del cifrado
- En los primeros tiempos de las comunicaciones de almacenamiento y reenvío (store-and-forward) y del open source surgido allí, los actores con poder no mostraban gran interés
- Cuando se volvió posible monetizarlo, apareció financiamiento para el desarrollo y luego evolucionó hacia las comunicaciones digitales en línea, un mercado mucho mayor
- En ese proceso, el FOSS aceleró al mismo tiempo el avance tecnológico y la generación de ingresos
- Tras las revelaciones de Edward Snowden, la industria tecnológica impulsó ampliamente el cifrado de extremo a extremo para frenar la vigilancia
- Como resultado, se volvió más fácil para los criminales ocultar su rastro en línea, y salvo por delincuentes torpes o casos con daños económicos muy altos, se volvió difícil procesarlos
- Considera que también hay muchos delitos digitales que ni siquiera se denuncian porque existe la percepción de que la policía no puede resolverlos
- Cree que el cifrado dejó al Estado acorralado sin salida, y que ahora el Estado intenta escapar de esa situación
Verificación de edad y reducción de la privacidad
- Los defensores de la privacidad se oponen a la verificación de edad obligatoria porque podría llevar a una verificación integral de identidad en todo internet, y tratan las preocupaciones cívicas del gobierno como una simple lógica de “piensen en los niños”
- Evalúa que son muy raras las mujeres tecnólogas que exigen un derecho absoluto a la privacidad
- Espera que el anonimato en internet se reduzca hasta el punto de que, cuando su hija reciba su primer teléfono, los padres ya no necesiten tener una conversación aparte sobre los riesgos en línea; como padre de una hija, apoya ese cambio
- Sostiene que los protocolos podrían haberse diseñado para ser mínimamente compatibles con un Estado de derecho, pero que al tratar todo compromiso como una traición se terminará perdiendo más privacidad de la necesaria
El choque entre el FOSS modificable y la verificación de edad
- Si se puede cambiar el código fuente y volver a compilarlo, los usuarios podrán eliminar la función de verificación de edad
- Presenta como única forma de impedirlo la integridad de software comprobada criptográficamente
- Alguien debe garantizar formalmente que el sistema operativo es confiable
- Si el usuario puede modificar y recompilar el sistema operativo, nadie querrá asumir esa garantía
- Internet se está fragmentando en una dirección donde cada vez son menos las áreas a las que se puede acceder con cualquier navegador, dispositivo o software
- Cada vez más servicios solo son accesibles desde una plataforma de cómputo atestada (attested computing platform), y aunque el usuario pueda ver el código fuente, quizá no pueda modificarlo
Soberanía digital de la UE y asignación de responsabilidades
- En las últimas décadas de neoliberalismo y globalización, la industria tecnológica estadounidense pasó a dominar la mayor parte del mercado europeo de TI, incluidas las redes sociales
- La UE, sus Estados miembros y sus empresas consideran esto un grave error y quieren recuperar la soberanía digital
- Si Europa tuviera sus propias empresas monopólicas en línea, podría responder cambiando leyes, pero no existen equivalentes europeos a Google, Apple, Oracle, Microsoft, Facebook o Twitter
- Aunque los CIO europeos encuentren código fuente FOSS, no tienen un proveedor con quien negociar contratos ni una contraparte que firme
- La cultura organizacional existente suele preferir trasladar la responsabilidad a otros antes que resolver el problema, pero eso no encaja con asuntos como la soberanía digital, donde se necesita un responsable final
- Debido a las cláusulas de no garantía y exención de responsabilidad comunes en las licencias FOSS, también resulta difícil aplicar al FOSS los métodos tradicionales de asignación de responsabilidad
- Para quienes crecieron en un entorno donde “nadie es despedido por comprar Microsoft”, esta transición no es familiar
La excepción FOSS del Cyber Resilience Act
- La UE ve al FOSS como la única esperanza realmente viable para la soberanía digital, y por eso en su legislación reciente, el Cyber Resilience Act, le otorgó una gran excepción
- Sin embargo, en cuanto se obtiene ingresos con FOSS, esa excepción termina
- Como parece probable que en los próximos 10 años se generen ganancias considerables a través del FOSS en la UE, prevé que la comercialización acelerará el fin del FOSS en su forma actual
Sostenibilidad de la estructura de mantenedores individuales
- Gran parte del FOSS existe según la voluntad de una sola persona, que puede no saber o no preocuparse por cuánta infraestructura se ha construido encima de su proyecto
- El agotamiento de mantenedores ya existe y, dado que el FOSS se parece más a un fenómeno generacional como los pantalones acampanados o el flower power, la muerte de mantenedores podría convertirse en un problema más frecuente
- Ya es difícil atraer sucesores que reemplacen a mantenedores que dependen de la buena voluntad de la generación actual
- Será aún más imposible asegurar sucesores en una estructura donde los mantenedores no reciben pago, pero nuevos “FOSS steward” y “FOSS manufacturer” obtienen ingresos con el mismo software
- Predice que la era del dictador benevolente vitalicio (Benevolent Dictator for Life) terminará, y que los proyectos influyentes serán mantenidos por comités nombrados por organizaciones de gestión FOSS o por empresas
FOSS dentro del cerco
- Para responder a la privacidad absoluta que facilita el crimen, hacen falta plataformas de cómputo atestadas
- La base de la soberanía digital de la UE también requiere una entidad gestora con existencia legal, no “alguna persona”
- El espacio FOSS donde generaciones pasadas experimentaban libremente podría transformarse en un entorno controlado, regulado y aprobado en materia de seguridad dentro de lo que pagan los contribuyentes, y separado del tráfico comercial
- De las características actuales del FOSS, quizá solo permanezca que el usuario pueda leer el código fuente
- Si se extienden las compilaciones reproducibles, tal vez aún se pueda compilar el código fuente directamente, pero con la condición de no modificarlo
El modelo de app store amurallada
- La ruta de menor resistencia para dotar al FOSS de responsabilidad podría ser un modelo de app store amurallada
- Solo un kernel cuya autenticidad esté demostrada criptográficamente proporcionará las pruebas legales necesarias para la verificación de edad y el acceso web
- Solo los programas no modificados descargados desde una app store aprobada por una organización gestora FOSS se ejecutarán fuera del sandbox del navegador
- Dice haber visto un anticipo de ese futuro al instalar Ubuntu en la laptop nueva de un amigo que conoce desde hace más de 40 años
- Reconoce la contribución de Ubuntu a la difusión del FOSS, pero siente que el proceso de instalación se parece demasiado al futuro que le preocupa, y espera que estas predicciones resulten equivocadas
2 comentarios
Comentarios de Hacker News
Las decisiones reversibles conviene dejarlas en manos de quien se ofrezca voluntariamente y siga su intuición. En vez de quemar entre 5 mil y 10 mil dólares en costo laboral acumulado haciendo que personas con sueldos altos se reúnan por temas menores, sale más barato y además ayuda al crecimiento dejar que un ingeniero de nivel medio lo reimplemente dos o tres veces
La interfaz del código le importa a todo el mundo, pero la implementación interna sobre todo le importa al factor autobús responsable de ese código. Hubo casos en los que la persona realmente responsable quería una opción con poco impacto colateral, pero el grupo terminaba eligiendo un diseño más vistoso y más frágil
Si cuesta decidir porque las diferencias entre las opciones son pequeñas, entonces su importancia también es baja, así que hasta se podría decidir con un dado
El resultado fue que la base de código y la moral se derrumbaron juntas, y sobre un mal diseño se fueron acumulando más errores por falta de presupuesto y de procesos, hasta volverlo difícil de corregir. El producto apenas se mantiene gracias a su originalidad en un nicho y al respaldo de la gran empresa que lo adquirió, pero como esa empresa tampoco depende mucho de él, no dedica tiempo a una auditoría completa
PHK creó, entre muchas otras cosas, el algoritmo de hash de contraseñas MD5crypt(
$1$…). Fue committeado en 1994, antes que bcrypt (1999), scrypt (2009) y SHA2crypt (2016)https://svnweb.freebsd.org/base/head/lib/libcrypt/crypt.c?re...
https://github.com/freebsd/freebsd-src/commit/3b2b7f71deba2a...
https://phk.freebsd.dk/sagas/md5crypt/
https://en.wikipedia.org/wiki/Poul-Henning_Kamp
La primera vez que lo leí me molestó, pero después de releerlo varias veces mi impresión cambió mucho. Vale la pena leerlo varias veces para entender lo que el autor realmente quiere decir
El autor parece pensar que con un pequeño compromiso se puede calmar a los tribunales, pero identifica mal la motivación. En realidad, estas leyes salen del lobby de las grandes tecnológicas, que quieren evitar responsabilidades y ganar dinero vendiendo datos de usuarios: https://github.com/upper-up/meta-lobbying-and-other-findings
No parece que las restricciones por edad vayan a tener un gran impacto en el FOSS a largo plazo. La tecnología moderna, especialmente las redes sociales, sí perjudica a los menores, así que la regulación en sí es comprensible
Si la regulación fuera razonable, dejaría parte de la responsabilidad a los padres, pero aplicaría restricciones de edad por defecto en dispositivos de consumo como smartphones y laptops, y podría impedir reemplazar el sistema operativo o el firmware antes de verificar la edad. No a todo el software, sino solo a los productos preinstalados en dispositivos de consumo o distribuidos comercialmente; tras la verificación, debería quedar abierto como ahora
Tengo restricciones estrictas en Family Link, pero dudo que haya que tratar de forma especial el impacto del tiempo de pantalla en la mente, a diferencia de permitir deportes incluso cuando las fracturas se repiten
Pero la legislación actual trata a los niños pequeños como si fueran hackers y obliga a todos los sitios web a desanonimizar a sus usuarios. Está tan al revés que parece el primer paso para prohibir el anonimato y controlar todo el acceso en línea; en el Reino Unido incluso se discute prohibir las VPN por culpa de niños que ocultan su IP
Es un enfoque tan absurdo como cerrar restaurantes con mala higiene en vez de hacer que una empresa privada de seguridad revise la identificación de los clientes para confirmar si tienen la edad para aceptar una intoxicación alimentaria
La previsión de que “la revisión de código asistida por LLM no provocará un cambio enorme y disruptivo” ya no encaja con la realidad. En los últimos meses o un año ha avanzado tan rápido que la perspectiva sobre los LLM ya parece bastante anticuada
Trabajando en la industria tecnológica he conocido mujeres que desconfían del control estatal y valoran la privacidad, y también fuera del sector hay muchas mujeres preocupadas de que este tipo de sistemas se usen para atacar y discriminar a las mujeres. Generalizar diciendo que casi no hay mujeres preocupadas por la privacidad parece arrogante o sexista
Encima, el autor plantea el problema desde una perspectiva paternalista de padre preocupado por su hija
En la práctica, las tareas individuales sí pueden hacerse más rápido, pero todo el proceso de desarrollo no mejora automáticamente, y al final sigue dependiendo mucho de la capacidad de quien realmente hace el trabajo
Si intervienen los reguladores, como anticipa Discord, podrían terminar dominando los ecosistemas cerrados. Es muy posible que termine la era de las grandes redes sociales públicas y que se fragmenten en redes privadas de individuos que no interactúan entre sí
Mirando la historia, se puede prever hasta cierto punto qué patrones de comportamiento aparecerán, pero no cómo se desarrollará toda la dinámica
Dependiendo de la edad, es muy probable que las hijas ya hayan descubierto todo tipo de cosas o las hayan escuchado de otras personas incluso antes de recibir un teléfono
La postura del autor, de exigir que todos los usuarios de internet muestren una identificación al gobierno para poder entregarles a sus hijas adolescentes una computadora siempre conectada con micrófono y cámara sin considerar ningún riesgo, revela pereza, sentido de privilegio y desprecio por la libertad ajena
En la frase “unos pesos de modelo que solo dan ganancias si se venden millones de veces caben fácilmente en un dispositivo de almacenamiento del tamaño de un bolsillo”, no queda claro a qué modelo ni a qué dispositivo se refiere. Nadie usa Gemma 4 para detectar problemas de ciberseguridad, y varias frases del texto hacen difícil saber si habla en serio o en tono satírico, así que quizá lo leí demasiado en serio
Opiniones en Lobste.rs
Reducir el anonimato en internet puede costar vidas reales, incluyendo las de niños en familias que buscan reprimir identidades LGBT+
La humanidad evolucionó en entornos donde el anonimato era natural, y ha dependido de mecanismos de supervivencia que solo funcionan sin vigilancia, así como de la posibilidad de vivir a su manera detrás de una fachada social
Hasta que aprendamos a sobrevivir o evadirnos en entornos transparentes y a frenar el exceso de transparencia, es probable que sigan ocurriendo sacrificios impredecibles
También pasa por alto que una parte importante del abuso sexual infantil es cometido por familiares
A diferencia de la idea de que las mujeres tecnólogas que defienden la privacidad absoluta son raras, aquí estamos
Si no entiendes cómo el derecho a no revelar tu identidad en internet ayuda a la supervivencia de las mujeres, quizá te parezcas más al tech bro que criticas
El futuro no está definido, y debemos crear un futuro más seguro para todos, incluidos los niños, mientras garantizamos la libertad como un derecho humano y la sociedad protege colectivamente esos derechos
La tensión entre seguridad y libertad no es un defecto que deba eliminarse, sino una característica que debe preservarse
Cuesta entender en qué se basa la idea de que el FOSS es un fenómeno limitado a una generación, como los pantalones acampanados o la cultura hippie, y que por eso los proyectos desaparecerán más allá del agotamiento de sus mantenedores
Improvisar una app de mercados de predicción basada en blockchain para intentar ganar mucho dinero puede parecer más atractivo que mantener FOSS, donde el reconocimiento y la recompensa suelen ser menores
Aun así, también podría haber una reacción contra el capitalismo tardío que devuelva fuerza a una visión del mundo más considerada, y yo pienso trabajar para impulsar ese cambio
Si la diferencia de valores y prácticas entre generaciones es grande, puede ser más fácil que la siguiente generación reemplace por completo el proyecto en lugar de asumir exactamente el papel de los mantenedores anteriores
Siento con fuerza que FOSS está atravesando su mayor cambio en unos 20 años de observarlo
LLM, la salida de mantenedores, la inversión de capital de riesgo en proyectos open source como Bun, Deno y uv, la falta de financiamiento para proyectos no corporativos y el código generado por IA entrenado con código bajo licencias que exigen atribución sin revelarla, todo está influyendo al mismo tiempo
Espero que EU CADA y la estrategia open source relacionada ayuden a aliviar los desequilibrios de larga data en la comunidad open source
Permitir u obligar a empresas extranjeras a exigir y procesar información de identidad de usuarios daña directamente la soberanía digital
Si las redes sociales ya daban miedo por recopilar lo que uno compartía públicamente, las interfaces conversacionales basadas en LLM dan mucho más miedo porque recopilan incluso preocupaciones y fotos que uno ni siquiera diría en voz alta
En los últimos años he liderado en mi trabajo principal tareas relacionadas con soberanía digital, y tengo bastante expectativa sobre la dirección que podría tomar CADA