LINUX.ORG.RU

curl возобновляет приём отчётов об уязвимостях после месячного перерыва

 , , ,


0

1

3 августа 2026 года, проект curl возобновляет приём сообщений об уязвимостях через платформу HackerOne. Форма должна открыться в 09:00 CEST, или 10:00 по московскому времени. Весь июль сопровождающие намеренно не принимали и не обрабатывали новые отчёты, объявив период отдыха под названием curl summer of bliss — «лето блаженства curl».

О временной остановке приёма отчётов ведущий разработчик curl Дэниел Стенберг объявил 15 июня. С 1 июля была отключена форма HackerOne, а сообщения, отправленные на адрес команды безопасности, также оставались без рассмотрения. Найденные в течение месяца проблемы исследователям предлагалось сохранить до августа. При этом обычные разделы GitHub для сообщений об ошибках и запросов на включение изменений продолжали работать. «Плохие парни, вероятно, не станут отдыхать. Но мы будем», — объяснил решение Стенберг.

Причиной перерыва стала продолжительная перегрузка небольшой команды безопасности. Проблема началась ещё в 2025 году, когда проект столкнулся с большим количеством автоматически подготовленных сообщений, внешне похожих на подробные исследования, но не описывавших реальных уязвимостей. В январе Стенберг сообщил, что доля подтверждённых проблем упала с более чем 15% до менее чем 5%, а проверка недостоверных отчётов требовала значительных затрат времени и сил.

В результате 31 января curl закрыл действовавшую с 2019 года программу денежных вознаграждений. За время её работы исследователи обнаружили 87 подтверждённых уязвимостей и получили в общей сложности более 100 тысяч долларов. Команда надеялась, что прекращение выплат уменьшит стимул отправлять созданные ИИ предположения, выдавая их за результаты полноценной проверки. В официальном объявлении такие материалы были названы «отупляющим ИИ-мусором», который необходимо долго опровергать. (источник)

Одновременно проект перенёс закрытые сообщения об уязвимостях с HackerOne на GitHub, однако уже через месяц признал это ошибкой. Разработчиков не устроили возможная передача содержимого закрытых отчётов по электронной почте, ограничения обсуждений и невозможность корректно публиковать отклонённые сообщения. Поэтому с 1 марта HackerOne снова стал официальным каналом для сообщений о проблемах безопасности, но уже без денежных выплат.

Возвращение на HackerOne неожиданно изменило характер входящих материалов. По данным Стенберга на конец апреля, поток сообщений примерно вдвое превысил уровень 2025 года, однако их качество существенно выросло: подтверждение снова получали около 15–16% отчётов. Почти во всех материалах в той или иной степени использовался ИИ, но большинство из них уже содержало реальные ошибки или уязвимости. Разработчик назвал эту ситуацию «хаосом высокого качества» и предупредил, что возросшая эффективность автоматического анализа может дополнительно перегрузить сопровождающих СПО.

Масштаб нагрузки проявился в выпуске curl 8.21.0, опубликованном 24 июня. В нём исправили сразу 18 уязвимостей — это рекорд проекта для одного релиза. Из-за необходимости разбирать сообщения безопасности разработчики также успели реализовать меньше новых функций, чем планировали.

Июльский перерыв должен был дать сопровождающим возможность полноценно отдохнуть и заняться обычными ошибками и разработкой нового кода. Чтобы после открытия формы осталось время на обработку накопившихся сообщений, выпуск curl 8.22.0 перенесли на две недели — с середины августа на 2 сентября 2026 года. Проект не ожидает, что поток отчётов уменьшится, поэтому месячная приостановка может стать примером для других свободных проектов, испытывающих похожую нагрузку. (источник)

>>> Источник

★★★★★

Проверено: cetjs2 ()
Последнее исправление: cetjs2 (всего исправлений: 1)

Так я не совсем понял, у этого Дэниела Стенберга своя фанбаза, он как Ларри Уолл в своё время или как Илон Маск в наше?

Почему столько подробностей про curl и нет никакого инфошума вокруг wget?

unclestephen ★★★★★
() автор топика
Последнее исправление: unclestephen (всего исправлений: 1)
Ответ на: комментарий от unclestephen

Почему столько подробностей про curl и нет никакого инфошума вокруг wget?

Разного объема проекты. Функционал wget наверное меньше 1% от функционала curl. Кроме того, libcurl используется в составе кучи приложений и движков, обычно в качестве http клиента.

Playermet
()
Последнее исправление: Playermet (всего исправлений: 1)
Ответ на: комментарий от unclestephen

wget — это консольная команда в линуксах (больше я её нигде не видел и то предпочитаю использовать aria2, т.к. она более всеядна и может качать файл с нескольких источников). А curl критически важен из-за того что libcurl используется практически везде, начиная от микроконтроллеров (правда пожирнее которые, не за 200 рублей а за 1200), заканчивая тяжелыми фреймворками. Не удивлюсь если wget вокруг него работает. Ну или рано или поздно его вокруг него перепишут.

peregrine ★★★★★
()
Последнее исправление: peregrine (всего исправлений: 6)
Ответ на: комментарий от unclestephen

curl швейцарский нож, которым разработчики пользуются для ковыряния по сети своих и чужих сервисов и апишек, и LLM им тоже могут дергать разные сервисы, дай только доступ. Ну и libcurl используется кучей проектов. wget же консольная файлокачалка, довольно нишевая штука.

goingUp ★★★★★
()
Последнее исправление: goingUp (всего исправлений: 1)
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.