curl возобновляет приём отчётов об уязвимостях после месячного перерыва

1000px.jpg

3 августа 2026 года, проект curl возобновляет приём сообщений об уязвимостях через платформу HackerOne. Форма должна открыться в 09:00 CEST, или 10:00 по московскому времени. Весь июль сопровождающие намеренно не принимали и не обрабатывали новые отчёты, объявив период отдыха под названием curl summer of bliss — «лето блаженства curl».

О временной остановке приёма отчётов ведущий разработчик curl Дэниел Стенберг объявил 15 июня. С 1 июля была отключена форма HackerOne, а сообщения, отправленные на адрес команды безопасности, также оставались без рассмотрения. Найденные в течение месяца проблемы исследователям предлагалось сохранить до августа. При этом обычные разделы GitHub для сообщений об ошибках и запросов на включение изменений продолжали работать. «Плохие парни, вероятно, не станут отдыхать. Но мы будем», — объяснил решение Стенберг.

Причиной перерыва стала продолжительная перегрузка небольшой команды безопасности. Проблема началась ещё в 2025 году, когда проект столкнулся с большим количеством автоматически подготовленных сообщений, внешне похожих на подробные исследования, но не описывавших реальных уязвимостей. В январе Стенберг сообщил, что доля подтверждённых проблем упала с более чем 15% до менее чем 5%, а проверка недостоверных отчётов требовала значительных затрат времени и сил.

В результате 31 января curl закрыл действовавшую с 2019 года программу денежных вознаграждений. За время её работы исследователи обнаружили 87 подтверждённых уязвимостей и получили в общей сложности более 100 тысяч долларов. Команда надеялась, что прекращение выплат уменьшит стимул отправлять созданные ИИ предположения, выдавая их за результаты полноценной проверки. В официальном объявлении такие материалы были названы «отупляющим ИИ-мусором», который необходимо долго опровергать. (источник)

Одновременно проект перенёс закрытые сообщения об уязвимостях с HackerOne на GitHub, однако уже через месяц признал это ошибкой. Разработчиков не устроили возможная передача содержимого закрытых отчётов по электронной почте, ограничения обсуждений и невозможность корректно публиковать отклонённые сообщения. Поэтому с 1 марта HackerOne снова стал официальным каналом для сообщений о проблемах безопасности, но уже без денежных выплат.

Возвращение на HackerOne неожиданно изменило характер входящих материалов. По данным Стенберга на конец апреля, поток сообщений примерно вдвое превысил уровень 2025 года, однако их качество существенно выросло: подтверждение снова получали около 15–16% отчётов. Почти во всех материалах в той или иной степени использовался ИИ, но большинство из них уже содержало реальные ошибки или уязвимости. Разработчик назвал эту ситуацию «хаосом высокого качества» и предупредил, что возросшая эффективность автоматического анализа может дополнительно перегрузить сопровождающих СПО.

Масштаб нагрузки проявился в выпуске curl 8.21.0, опубликованном 24 июня. В нём исправили сразу 18 уязвимостей — это рекорд проекта для одного релиза. Из-за необходимости разбирать сообщения безопасности разработчики также успели реализовать меньше новых функций, чем планировали.

Июльский перерыв должен был дать сопровождающим возможность полноценно отдохнуть и заняться обычными ошибками и разработкой нового кода. Чтобы после открытия формы осталось время на обработку накопившихся сообщений, выпуск curl 8.22.0 перенесли на две недели — с середины августа на 2 сентября 2026 года. Проект не ожидает, что поток отчётов уменьшится, поэтому месячная приостановка может стать примером для других свободных проектов, испытывающих похожую нагрузку. (источник)

>>> Источник

©  Linux.org.ru