No 1. jūlija līdz 3. augustam curl bibliotēka neuzņem jaunus drošības ziņojumus. HackerOne ievainojamību veidlapa ir slēgta, drošības e-pasts neapstrādā ienākošo korespondenci. Galvenais uzturētājs Daniels Stenbergs to paziņoja 15. jūnijā, nosaucot šo periodu par “vasaras svētlaimi”.
curl ir aiz lielākās daļas HTTP pieprasījumu pasaulē — Linux izplatījumos, Docker attēlos, valodu standartbibliotēkās, CI/CD konveijeros. Tās avota kods pastāv un darbojas klusi, un to uztur neliela brīvprātīgu cilvēku komanda. Pēdējos četros mēnešos tā apstrādāja AI aģentu ģenerētus ziņojumus par drošības caurumiem, kuru nebija. Pēc Stenberga vārdiem, tas ir bijis “milzīgs spiediens”.
Kā izskatījās ziņojumu kvalitātes kritums
2025. gadā piektā daļa no visiem HackerOne iesniegtajiem ziņojumiem bija AI ģenerēti. Katrs nepamatotais ziņojums prasīja no septiņiem komandas locekļiem no pusstundas līdz dažām stundām — pārbaudīt, reproducēt, atbildēt un aizvērt. Apstiprinājuma ātrums, kas vēsturiski bija ap 15%, 2025. gada vidū nokritās zem 5%.
Pavasarī situācija uz brīdi uzlabojās. AI modeļu precizitāte pieauga, apstiprinājuma ātrums atgriezās 15–16% robežās. Taču kopējais ziņojumu skaits 2026. gadā dubultojās salīdzinājumā ar 2025. gadu. Divreiz vairāk darba, gandrīz vienāds noderīgais iznākums.
Bug bounty programma, ko slēdza AI plūdi
No 2019. gada aprīļa curl darbojās bug bounty programma HackerOne platformā. Septiņos gados tā izmaksāja vairāk nekā 100 000 dolāru un palīdzēja atklāt 87 reālas ievainojamības. 26. janvārī Stenbergs programmu slēdza — AI ģenerēti ziņojumi bija padarījuši platformu efektīvi nelietojamu.
Martā curl atgriezās HackerOne bez atlīdzībām, cerot, ka ziņotāji ir patiesi ieinteresēti drošībā. Nākamo nedēļu laikā mazvērtīgo ziņojumu plūsma atjaunojās.
“Pēdējos četrus mēnešus esam bijuši zem milzīga spiediena. Tagad mums vajag atpūtu.” — Daniels Stenbergs, curl galvenais uzturētājs
Libexpat pievienojās pauzei
curl nav vienīgais. Libexpat — XML parsēšanas bibliotēka, ko izmanto Python, PHP, Firefox un daudzi citi rīki — arī apturēja drošības ziņojumu uzņemšanu uz jūliju. Uzturētājs Sebastians Pipings paziņoja, ka pauze ilgs līdz 1. augustam un ka AI ģenerēti ziņojumi skāra arī viņa projektu.
Libexpat atrodas gandrīz ikvienā Linux sistēmā — tieši vai caur kādu citu rīku. Abi projekti ir kritiski infrastruktūras komponenti ar mazu brīvprātīgu komandu.
8.22.0 versija iznāks septembrī
Stenbergs savā emuārā paziņoja, ka curl 8.22.0, kas bija plānota augustā, iznāks 2. septembrī. Drošības ievainojamības, kas atklātas pirms 1. jūlija, būs iekļautas šajā laidienā. GitHub pull request un issue tracker paliek pieejams visu jūliju. Apmaksātu atbalsta līgumu klientus pauze neskar.
AI ziņošanas izmaksas sedz uzturētāji
60% atvērtā koda projektu uzturētāju strādā bez atlīdzības un 44% min izdegšanu kā galveno iemeslu aiziešanai no projekta. AI rīki padarīja drošības ziņošanu ātru un lētu no ziņotāja puses — automatizēts skenēšanas rīks var sagatavot HackerOne ziņojumu minūtēs, skenējot repozitorija avota kodu.
Izmaksas pārceļas uz uzturētājiem: katrs nepamatotais ziņojums aizņem reālu laiku cilvēkiem ar ierobežotu brīvprātīgo kapacitāti. Stenbergam 2026. gadā bija jāaizver vairāk ziņojumu nekā jebkad. Ar slēgtu veidlapu un kavētu laidienu kā rezultātu.
curl 8.22.0 iznāks 2. septembrī kopā ar visiem pirms pauzes atklātajiem drošības labojumiem. Ziņojumus var iesniegt atkal no 3. augusta.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.