Домой Новости Софт и сервисы curl возобновляет приём отчётов об уязвимостях после месячного перерыва

curl возобновляет приём отчётов об уязвимостях после месячного перерыва

Команда curl завершила «лето блаженства» и готова разбирать новые сообщения об ошибках после масштабного рекорда в 18 исправлений.

4
0
Логотип проекта curl
Проект curl возвращается к штатному режиму работы Источник: linux.org.ru

3 августа 2026 года проект curl возобновляет прием отчетов об уязвимостях через платформу HackerOne. Согласно графику, форма для подачи обращений открывается в 09:00 CEST (10:00 по московскому времени). Весь июль команда проекта намеренно игнорировала новые сообщения в рамках периода отдыха, который разработчики назвали «летом блаженства curl» (curl summer of bliss).

История «лета блаженства»

О решении приостановить обработку входящих заявок ведущий разработчик curl Дэниел Стенберг объявил еще 15 июня. С 1 июля форма HackerOne была отключена, а письма на адрес службы безопасности оставались без внимания. Исследователям было предложено отложить отправку обнаруженных проблем до августа. При этом привычная работа GitHub-репозитория по сообщениям об ошибках и запросам на слияние кода (pull requests) не прекращалась. «Плохие парни вряд ли станут отдыхать, но мы — будем», — прокомментировал Стенберг.

Борьба с ИИ-мусором и перегрузкой

Причиной вынужденного отпуска стала затяжная перегрузка команды безопасности. Проблемы начались в 2025 году, когда проект захлестнула волна автоматически сгенерированных отчетов. Подобные сообщения имитировали серьезные исследования, но на деле не содержали описания реальных уязвимостей. В январе 2026 года Стенберг отметил, что доля подтвержденных проблем упала ниже 5% (ранее она составляла более 15%), а проверка ложных «баг-репортов» отнимала колоссальные ресурсы.

Для борьбы с этим явлением 31 января 2026 года curl закрыл программу вознаграждений, которая функционировала с 2019 года. За это время исследователям было выплачено свыше 100 тысяч долларов за 87 подтвержденных уязвимостей. Отмена выплат была призвана снизить мотивацию спамеров, генерирующих «отупляющий ИИ-мусор», который команде приходилось долго опровергать.

Опыт использования HackerOne и GitHub

Попытка перенести обработку уязвимостей на GitHub оказалась неудачной: спустя месяц проект вернулся на HackerOne. Основными причинами возврата стали риски передачи закрытых данных через почту, ограничения в дискуссиях и невозможность корректной публикации отклонённых сообщений. С 1 марта 2026 года HackerOne вновь стал единственным официальным каналом, но уже без денежных выплат.

Ситуация парадоксальна: после возвращения на платформу поток отчетов вырос вдвое по сравнению с 2025 годом, но качество заявок резко улучшилось — доля подтвержденных уязвимостей достигла 15–16%. Стенберг назвал это «хаосом высокого качества», отметив, что возросшая эффективность автоматизации анализа может поставить под удар другие open-source проекты.

Рекордные показатели и перспективы

Масштаб нагрузки на сопровождающих стал очевиден после релиза curl 8.21.0 от 24 июня, где было исправлено рекордное количество багов — 18 уязвимостей. Необходимость разбирать сообщения безопасности вынудила разработчиков сократить объемы реализации новых функций.

Июльская пауза позволила команде отдохнуть и переключиться на обычные задачи. Для компенсации временных задержек выпуск версии curl 8.22.0 был перенесен с середины августа на 2 сентября 2026 года. Учитывая, что поток отчетов вряд ли иссякнет, месячный перерыв может стать новой моделью поведения для других свободных проектов, столкнувшихся с подобным давлением.

Источник: https://www.linux.org.ru