# Discourse 明确表态：不会因为 AI 能扫漏洞就把代码闭源

> 原标题：Discourse Is Not Going Closed Source

- 来源：Hacker News 首页
- 发布时间：2026-04-17T03:36:26.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/2705
- 原文：https://blog.discourse.org/2026/04/discourse-is-not-going-closed-source/

## 摘要

论坛软件 Discourse 发博客回应了最近 Cal.com 因害怕 AI 扫描漏洞而闭源的举动，直接说他们不会走这条路。Discourse 已经以 GPLv2 协议开源了 13 年，他们认为闭源反而会削弱防守能力。文章里提到，他们团队用 GPT-5.3 Codex、GPT-5.4 和 Claude Opus 4.6 扫自己的公开代码库，最近一次月度...

## 推荐理由

这不是模型发布，是一线团队对“AI 会不会逼 SaaS 公司闭源”的直接回应。HKR 三项都踩实了：Cal.com 闭源制造了冲突钩子，具体的模型名和安全修复数字给了干货，最后落到开发者最焦虑的开源护城河问题上。不过它终究是单家表态，不是行业级转折，所以留在 featured 低位合理。

## 锐评

Discourse 这篇博客是对 Cal.com 闭源决定的直接反驳，态度很明确：开源不是安全软肋，闭源才是。文章承认 AI 确实让漏洞发现变快了——他们自己就用 GPT-5.3 Codex、GPT-5.4 和 Claude Opus 4.6 扫自家代码，最近一次月度发布修了 50 个安全问题。OpenAI 也说 Codex Security 在 30 天内扫了 120 多万次提交，找出 792 个严重漏洞和 1 万多个高危漏洞。数字看着吓人，但 Discourse 的逻辑是：代码公开，你的安全团队、贡献者、独立研究者都能用同样的 AI 工具扫；代码藏起来，攻击者照样能通过浏览器里的 JavaScript、API 接口和客户端逻辑逆向分析，只是防守方少了一堆帮手。

这个判断有道理，但文章没给出 Discourse 自己用 AI 扫出漏洞后修复速度的具体数据，也没说那 50 个修复里有多少是 AI 发现的、多少是人工上报的。另外，他们举的 Linux 例子和 SaaS 应用场景不完全一样——浏览器暴露面确实大，但服务端逻辑藏起来到底能拖慢攻击者多久，正文没量化。这点先别太激动，开源的安全优势取决于社区实际参与度，不是许可证类型本身。
