El proyecto git-annex ha publicado una página titulada 'known dependencies that contain LLM generated code' en la que detalla qué bibliotecas de su cadena de dependencias contienen código generado por modelos de lenguaje y cómo afecta eso a su compromiso de no incluir dicho código en su propio repositorio. La iniciativa responde a un principio de 'future proofing': la situación legal del copyright sobre código generado por LLM es una cuestión abierta y cualquier respuesta actual podría cambiar en el futuro, lo que convertiría ese código en un riesgo latente.
Para mantener ese compromiso sin renunciar a las dependencias afectadas, git-annex ofrece el flag de compilación NoLLMDependencies, que fuerza el uso de versiones anteriores a la introducción de código LLM en cada librería, junto con la configuración stack-NoLLMDependencies.yaml para usuarios de stack. El equipo advierte de que esta estrategia no es infalible: si la única solución a una vulnerabilidad de seguridad está en una versión que ya contiene código generado por IA, el flag priorizará la versión antigua e insegura; además, no se puede garantizar que seguirá siendo viable en futuras versiones del proyecto.
El documento identifica dependencias concretas afectadas: GHC a partir de 9.15 (cuyo primer commit con código LLM es referenciado explícitamente), la librería ram desde 0.21.0 —que arrastra grandes bloques de código generado con cambios defectuosos revertidos en 0.21.1—, persistent desde 2.15.0.0, yesod-core desde 1.7.0.0 con un commit de más de 10.000 líneas, Cabal desde 2.53 y git desde 2.22. Para ram, git-annex ha optado por mantenerse en la librería memory, no mantenida, de la que ram era fork. El proyecto pide contribuciones para revisar periódicamente las dependencias y solicita que cualquier bloqueante se reporte como bug o se edite la propia página.
