当前位置:首页 > 科技资讯 > 正文

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾

由于 AI 生成的大量“垃圾漏洞报告”导致维护者不堪重负,难以评估代码质量,最终 curl 不得不叫停一项运行多年的漏洞赏金计划。这是开源数据传输工具 curl 近期发生的事件,也反映了众多开源项目面临的困境。

上周,curl 创始人兼首席开发者 Daniel Stenberg 在 GitHub 仓库提交了一条直截了当的 Commit,标题为:

「BUG-BOUNTY.md:我们将于 2026 年 1 月底停止漏洞赏金计划」

他明确表示将删除项目中所有与漏洞赏金和 HackerOne 平台相关的内容,这标志着自 2019 年启动的 curl 漏洞奖励计划正式走向终点。

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾 curl 漏洞赏金计划 AI生成漏洞报告 维护者压力 第1张

被“AI 垃圾”压垮的小型维护团队

在随后的说明中,Daniel Stenberg 坦诚了背后的原因:

“我们只是一个小型开源项目,活跃维护人员数量有限,”他写道,“我们没有能力去改变这些人及其‘垃圾生成工具’的运作方式。为了项目能够继续,也为了维护者的心理健康,我们必须做出调整。

作为互联网上最常用的网络工具之一,curl 项目近年来收到的漏洞报告质量急剧下滑。许多人为了获取赏金,随意提交 AI 生成的漏洞报告,这些报告虽然看起来“像模像样”,但实际上毫无价值。

curl 团队的这一决定在社区中迅速引发讨论。有人质疑这是“治标不治本”,也有人认为这是对整个漏洞赏金行业的耻辱。

一位用户在评论中写道:“我为你在这个项目中遭遇的低质量体验感到遗憾,同时也对整个行业的未来感到担忧——尤其是看到平台在面对这些低质量‘猎人’时,几乎无能为力。”

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾 curl 漏洞赏金计划 AI生成漏洞报告 维护者压力 第2张

他们的担忧并非没有道理。漏洞赏金计划长期以来被视为保障 curl 安全性的重要渠道之一。

对此,Stenberg 表示认同,但也坦言团队已经别无选择。

随后,curl 的 GitHub 官方账号也发布更新,确认漏洞赏金计划将于本月底正式终止。Stenberg 写道:

漏洞赏金计划的正式终止日期定在 1 月 31 日,但变更往往需要几天时间才能生效。因此提前几天合并更新,不会对任何人造成实质影响。

在关闭日期之前,我们仍会正常接收漏洞提交;到期后将停止受理。如果在截止时刻仍有正在处理中的提交,我们会允许其继续走完流程,并按标准处理。

自 2026 年 2 月 1 日起,我们将不再通过 HackerOne 接收新的漏洞报告,请通过 GitHub 提交安全相关问题。

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾 curl 漏洞赏金计划 AI生成漏洞报告 维护者压力 第3张

同时,curl 团队在“Security.txt”文件中更强硬地表示:“如果有人用毫无价值的报告浪费我们的时间,我们会封禁其账号,并公开点名嘲讽。”

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾 curl 漏洞赏金计划 AI生成漏洞报告 维护者压力 第4张

一个“老工具”的安全困境

curl 并非新兴项目。

它最早发布于 30 年前,最初名为 httpget,后改名为 urlget,最终演变成今天无处不在的 curl。无论是系统管理员、研究人员还是安全工程师,都在日常工作中频繁使用它:文件传输、调试网络请求、自动化任务……几乎所有操作系统默认安装中都有 curl 的身影。

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾 curl 漏洞赏金计划 AI生成漏洞报告 维护者压力 第5张

安全性一直是项目的生命线。

和许多开源项目一样,curl 团队长期依赖外部研究人员提交私密漏洞报告,并通过现金奖励激励高质量发现。

然而过去两年里,AI 编码工具的快速普及让这一机制逐渐失灵。

AI并非原罪,但代价正在失控

需要强调的是,Stenberg 并非反对一切 AI 辅助。

去年 9 月,他曾公开表扬一位研究人员——对方借助一系列 AI 工具,提交了一份详尽的漏洞清单,最终帮助 curl 团队修复了 22 个漏洞。

这位研究人员名叫 Joshua Rogers,主要使用的是一款名为 ZeroPath 的 AI 代码分析工具。

Curl终止漏洞赏金计划:AI垃圾报告泛滥成灾 curl 漏洞赏金计划 AI生成漏洞报告 维护者压力 第6张

然而遗憾的是,这样的正面案例只是少数。

如今,AI 生成的无效内容已经在多个领域泛滥:音乐平台上充斥着被错误标注到知名艺人名下的 AI 歌曲;推荐系统逐渐失效;而 curl 取消漏洞赏金计划或许正是另一个早期信号——当“生成”变得过于廉价时,原本依赖信任和专业判断的机制开始承受不起这笔账。

对开源维护者来说,问题早已不只是技术,而是精力、情绪以及还能不能继续把项目做下去。