Rust beperkt LLM-code in kernrepository
Het Rust-project heeft woensdag regels aangenomen voor het gebruik van taalmodellen bij bijdragen aan zijn belangrijkste codebase. Vijf teams gingen akkoord met het beleid, dat alleen geldt voor de monorepo rust-lang/rust. In de aankondiging op de Inside Rust-blog van 5 augustus schrijft auteur Jynn Nelson dat dit uitdrukkelijk geen standpunt van het hele project is.
Lezen mag, schrijven niet
De kern past in één regel uit de tekst: “It’s fine to use LLMs to answer questions, analyze, distill, refine, check, suggest, review. But not to create.” Analyseren en samenvatten is prima, produceren niet.
Toegestaan zijn onder meer: vragen over de codebase beantwoorden, code doorgronden, discussies voor eigen gebruik samenvatten, je eigen werk privé laten nakijken en machinevertaling, zodat bijdragers niet gedwongen worden alles in het Engels te schrijven. Verboden is model-output in issues, pull request-beschrijvingen en comments zonder duidelijke markering. Hetzelfde geldt voor documentatie, doc-comments, safety-comments en compilermeldingen. Een review door een model telt als advies en mag nooit bepalen of een wijziging wordt samengevoegd.

Wie iets genereert, moet het melden
Alle openbare tekst die uit een model komt, moet worden gemeld, op een paar uitzonderingen na zoals gevonden bugs en triviale wijzigingen. De verantwoordelijkheid ligt bij de auteur van de bijdrage. Reviewers mogen een pull request die zich niet aan de regels houdt weigeren zonder uitleg te geven. Schrijfstijl geldt daarbij niet als bewijs, en wie een vermoeden heeft kan dat via een besloten kanaal melden. Het intimideren van bijdragers die modellen gebruiken blijft verboden, ook wanneer die iemand het beleid schendt.
Voor code die wel met hulp van een model tot stand komt ligt de lat hoger dan bij handwerk: tests zijn verplicht, de bijdrager stemt vooraf af met een reviewer, en soundness-gevoelige onderdelen blijven buiten bereik, ook voor mensen die het domein goed kennen. Dat is een opvallende grens in een taal waarvan de geheugenveiligheid het hele verkoopargument is. Modellen scoren intussen steeds beter op programmeerwerk, zoals de koppositie van Claude Opus 5 op LMArena liet zien.
Ruzie over slop
De aanleiding beschreef beveiligingsbedrijf Socket eerder dit jaar: een gestage stroom van weinig doordachte, door AI gegenereerde pull requests, en de reviewlast die dat bij onderhouders neerlegt. Aan het voorstel gingen ruim 3.000 berichten discussie op Zulip vooraf, plus een openbare RFC-pull request. Niet iedereen was overtuigd. Kernontwikkelaar Niko Matsakis noemde een eerdere versie “worse than no policy at all, because it sets a precedent I consider harmful”. Jack Huey pleitte ervoor het beleid te zien als een tussenstap in een gesprek dat doorloopt.
Rust staat niet alleen met dat ongemak. Het Britse AI Security Institute liet vorige week zien dat AI-agents open source-projecten konden saboteren in een gecontroleerde test, en uit eerder onderzoek bleek dat automatisch gevonden kwetsbaarheden vooral extra werk opleveren voor de mensen die de meldingen moeten beoordelen.
Wat betekent dit
Voor Nederlandse ontwikkelaars die aan populaire open source-projecten meewerken, wordt melden van AI-gebruik langzaam de norm. Rust is groot genoeg dat andere projecten de tekst zullen overnemen of kopiëren, zoals eerder gebeurde met gedragscodes. Wie met een assistent werkt, kan er maar beter van uitgaan dat de vraag “heb je dit zelf geschreven?” straks in elk pull request-sjabloon staat.
Tegelijk zit er spanning in het beleid. De markt beweegt hard de andere kant op, met miljardenwaarderingen voor vibe coding-platforms die juist beloven dat het model het schrijfwerk overneemt. Rust kiest voor de rem, met als argument dat een reviewer die code niet begrijpt hem ook niet kan beoordelen. Dat is een houdbaar standpunt zolang er genoeg vrijwilligers zijn om te reviewen. Precies daar wringt het al.
