
3 августа 2026 года проект curl возобновляет прием отчетов об уязвимостях через платформу HackerOne. Согласно графику, форма для подачи обращений открывается в 09:00 CEST (10:00 по московскому времени). Весь июль команда проекта намеренно игнорировала новые сообщения в рамках периода отдыха, который разработчики назвали «летом блаженства curl» (curl summer of bliss).
История «лета блаженства»
О решении приостановить обработку входящих заявок ведущий разработчик curl Дэниел Стенберг объявил еще 15 июня. С 1 июля форма HackerOne была отключена, а письма на адрес службы безопасности оставались без внимания. Исследователям было предложено отложить отправку обнаруженных проблем до августа. При этом привычная работа GitHub-репозитория по сообщениям об ошибках и запросам на слияние кода (pull requests) не прекращалась. «Плохие парни вряд ли станут отдыхать, но мы — будем», — прокомментировал Стенберг.
Борьба с ИИ-мусором и перегрузкой
Причиной вынужденного отпуска стала затяжная перегрузка команды безопасности. Проблемы начались в 2025 году, когда проект захлестнула волна автоматически сгенерированных отчетов. Подобные сообщения имитировали серьезные исследования, но на деле не содержали описания реальных уязвимостей. В январе 2026 года Стенберг отметил, что доля подтвержденных проблем упала ниже 5% (ранее она составляла более 15%), а проверка ложных «баг-репортов» отнимала колоссальные ресурсы.
Для борьбы с этим явлением 31 января 2026 года curl закрыл программу вознаграждений, которая функционировала с 2019 года. За это время исследователям было выплачено свыше 100 тысяч долларов за 87 подтвержденных уязвимостей. Отмена выплат была призвана снизить мотивацию спамеров, генерирующих «отупляющий ИИ-мусор», который команде приходилось долго опровергать.
Опыт использования HackerOne и GitHub
Попытка перенести обработку уязвимостей на GitHub оказалась неудачной: спустя месяц проект вернулся на HackerOne. Основными причинами возврата стали риски передачи закрытых данных через почту, ограничения в дискуссиях и невозможность корректной публикации отклонённых сообщений. С 1 марта 2026 года HackerOne вновь стал единственным официальным каналом, но уже без денежных выплат.
Ситуация парадоксальна: после возвращения на платформу поток отчетов вырос вдвое по сравнению с 2025 годом, но качество заявок резко улучшилось — доля подтвержденных уязвимостей достигла 15–16%. Стенберг назвал это «хаосом высокого качества», отметив, что возросшая эффективность автоматизации анализа может поставить под удар другие open-source проекты.
Рекордные показатели и перспективы
Масштаб нагрузки на сопровождающих стал очевиден после релиза curl 8.21.0 от 24 июня, где было исправлено рекордное количество багов — 18 уязвимостей. Необходимость разбирать сообщения безопасности вынудила разработчиков сократить объемы реализации новых функций.
Июльская пауза позволила команде отдохнуть и переключиться на обычные задачи. Для компенсации временных задержек выпуск версии curl 8.22.0 был перенесен с середины августа на 2 сентября 2026 года. Учитывая, что поток отчетов вряд ли иссякнет, месячный перерыв может стать новой моделью поведения для других свободных проектов, столкнувшихся с подобным давлением.






