Slopocalypse: как AI убивает Open Source
Весь май я наблюдал за репортами о брошенных проектах и выгоревших мейнтейнерах. Я и сам почти словил burnout и взял неделю отдыха от всего, чтобы восстановиться...
Репорты: • It's FOSS - Open Source Developers Are Exhausted, Unpaid, and Ready to Walk Away • RoamingPigs - Critical Infrastructure Is Dying • byteiota - 60% Unpaid, Burnout Hits 44% • CodeRabbit - AI Is Burning Out the People Who Keep Open Source Alive • Burnout in Open Source: A Structural Problem We Can Fix Together
Тревожные звоночки:
- Kubernetes Ingress NGINX не патчится с марта
- External Secrets Operator - четыре мейнтейнера выгорели одновременно, апдейты заморожены
- Jazzband collective закрывается - 3135 членов, 84 проекта, ~93k звёзд, 150M загрузок/мес с PyPI
Почему-то все говорят о том, что "опенсорсеры работают бесплатно, вот и выгорают". Но никого не смущает, что опенсорсеры работали бесплатно уже лет 50. Но в 2026 году к нам массово пришел AI - и понеслось...
Меня самого заебали потоки AI-based PRов на ревью. Люди настраивают ботов генерировать PR'ы в проекты, которые в глаза не видели. Большая часть даже не знает, куда и сколько PRов открыл их бот - все происходит в автоматическом режиме (ЗАЧЕМ🤬!?).
Это выливается в бесконечный поток чужого слопа, который нужно ревьюить МНЕ и другим мейнтейнерам. Нет, спасибо, мне и своего слопа хватает🌚
Мое выгорание вызвано тем, что я попал в ебучий день сурка - вчера отревьюил 10 слоп-PRов (а они привязаны к реальным Issue, их нужно ревьюить), открываю GitHub сегодня - а тут 15 новых!!! А у меня еще свой беклог есть, мне код писать надо...
Для более крупных проектов дела обстоят еще хуже - помимо слопа в PR'ах, они ловят еще и слоп в CVE-репортах:
Январь 2026: curl закрыл свой bug bounty. Daniel Stenberg прекратил шестилетнюю программу. Причина - поток AI-сгенерированных security reports. По его данным, ~5% сабмишенов оказывались реальными уязвимостями, ~20% - чистый AI-slop (ITPro, Help Net Security)
CVE-инфляция. По свежему Sonatype State of the Software Supply Chain - глобальный CVE-count удвоился за 5 лет, число unscored CVE выросло в 37 раз!
Linus Torvalds про security-рассылку Linux ядра в том же ключе: "practically unmanageable, enormous duplication - разные люди находят одно и то же одним и тем же инструментом".
Январь 2026: Mitchell Hashimoto ввел policy против AI-PR в Ghostty. В The New Stack точно сформулирована суть - throughput asymmetry. Агент с Claude Code пишет 5-6 PR за день, мейнтейнер ревьюит со скоростью одного человека. Раньше "написать патч" само по себе требовало понять кодовую базу - это был естественный фильтр качества. AI-агенты этот фильтр выпилили. Объем входящего × 10, пропускная способность ревью та же.
2026: tldraw автоматически закрывает все внешние PR. Команда tldraw перестала принимать внешние контрибьюции - все PR от non-members закрываются автоматически. Не потому что не хотят помощи, а потому что cost of review превысил benefit от патчей.
Поверх "60% unpaid" теперь лежит "90% входящего шума"
Это новая проблема последних двух лет, с которой нам еще предстоит научиться бороться
На мой взгляд, OpenSource должен измениться следом за миром.
Пусть он станет Not-So-Open Source
Нужно закручивать гайки на уровне соглашений и ревью. Больше никаких "спасибо за ваш вклад, мы обязательно его рассмотрим". Раньше, если человек приносил PR - это был подарок. Настоящий пользователь с настоящей проблемой сам ее решил, тебе осталось только смержить. Теперь - это заноза в заднице. Принес слоп - пошел нахер! Можно даже бан на Github прописать🌚
А вы как боретесь со слопом в наше трудное время?