Не срач, а срачище! Ибо воистину, всё самое эпичное начинается с какой-то мелкий фигни.Тут даже не слишком понятно как всё было, но, кажется, таймлайн текущего грандиозного воя в мире OSS примерно таков:

  • Разрабы FFmpeg опубликовали патч для декодера LucasArts Smush кодека, потому что видосики из игры 1995 года Rebel Assault 2 теряли первые 10-20 фреймов

  • Если у вас на лице сейчас написано Чооооо??? то это у FFmpeg есть сверх идея: play every video file ever made. Словом, гики и красавчики. Всё без изменений.

  • Где-то недалеко с этим, товарищи из Google, вооружённые AI-анализаторами находят очередную потенциальную дыру, в ещё более затхлом и никому не нужном кодеке, актуальность которой ниже даже погрешности внутри шума. Но дело сделано, CVE назначено, претензия высказана и завертелся наш любимый вентилятор с субстанциями. Потому что каждая найденная уязвимость это ОПАСНОСТЬ и надо СРОЧНО всё исправить.

  • Товарищ отвечающих за твитор ffmpeg, традиционно не сдерживает себя в эмоциях и пишет что это типичный AI slop(т.е. сгенерированный нейронкой мусор)и сами знаете направление.

  • Гугловые ИБ бойцы поднимают вой, что их дело обеспечение безопасности во всём мире и не им решать большая это уязвимость, опасная или нет, не их вообще дело. Им подсветили где косяк, так что скажите спасибо и пилите фикс. Типа такого https://www.cvedetails.com/cve/CVE-2025-59733/

  • Им прилетает ответочка, что если они так радеют за безопасность, так пусть и покажут как код писать и пришлют патч. А то засыпать бредовыми репортами от нейронок много ума не надо, а называть себя специалистом в ИБ так и вообще грешно.

  • И вообще, гугл этот ваш, ворочает триллионами денег, а у них тут фановый опенсорс на энтузиазме. Где патчи, Лебовски? Если жаль денег, то хоть код пусть кто пишет.

На фоне, как не трудно догадаться, образовалось два лагере недовольных. Первые давят на совесть, потому что ffmpeg натурально везде и любая найденная в нём уязвимость повод для серьёзного ахтунга. Вторые отмечают, что это всё ещё некоммерческий проект, бесплатный, открытый и всё такое прочее. Поэтому указывать его авторам что делать, как минимум не этично. И вообще, если что-то не устраивает, то бери и исправляй. А если не можешь, то не используй.

https://news.ycombinator.com/item?id=45785291

На момент вечера понедельника драма близка от завершения и перекидывание фекалиями с обоих сторон идёт крайне активное.

Кстати, о проблеме AI slop ещё летом товарищ Штейнберг хорошо высказался https://daniel.haxx.se/blog/2025/07/14/death-by-a-thousand-slops/

А ещё можно вспомнить летнюю драму с lixml2, где единственный ментейнер, после вала репортов от Positive Technologies, сказал что рот наоборот он всё это разгребать, что больше ничего поддерживать не будет и натурально бросил проект. https://www.osnews.com/story/142614/libxml2-maintainer-ends-embargoed-vulnerability-reports-citing-unsustainable-burden/