Atvērta koda projekts cURL (Client URL), kas ir viens no interneta infrastruktūras sastāvdaļām, ir pieņēmis radikālu, bet arvien biežāk apspriestu lēmumu – no 2026. gada 31. janvāra tiks slēgta projekta bug bounty programma.
Šis gadījums ir kļuvis par brīdinājuma stāstu visai atvērta koda kopienai, demonstrējot, kā mākslīga intelekta nepareiza izmantošana var radīt nopietnas sekas.
Kas ir cURL un kāpēc tas ir tik nozīmīgs?
cURL ir atvērtā koda rīks un programmatūras bibliotēka, kas ļauj pārsūtīt datus starp ierīcēm vai pieslēgtos tīmekļa vietnēm. To izmanto izstrādātāji, sistēmu administratori, mākoņpakalpojumi, operētājsistēmu iekšējie komponenti un neskaitāmas lietotnes.
Vienkārši sakot – ja internetā viena sistēma sazinās ar otru, pastāv ļoti liela iespēja, ka šajā procesā ir iesaistīts cURL.
cURL funkcionalitāti izmanto dažādās ierīcēs un programmatūrās – automobiļos, televizoros, maršrutētājos, printeros, telefonos, medicīnas ierīcēs un mediju atskaņotājos. Patiesībā tas ir interneta datu pārsūtīšanas dzinējs miljoniem programmatūras lietojumprogrammu visā pasaulē, tāpēc pat neliela ievainojamība var radīt plaša mēroga drošības risku.
Ikdienā cURL izmanto praktiski katrs, kurš lieto internetu, pat ja lietotājs to neapzinās.
Kas ir bug bounty?
Bug bounty ir drošības programmu modelis, kurā uzņēmumi vai atvērtā koda projekti piedāvā finansiālu atlīdzību cilvēkiem, kuri atrod un atbildīgi ziņo par ievainojamībām programmatūrā.
Šādas programmas:
- motivē neatkarīgus drošības pētniekus;
- palīdz atklāt problēmas pirms tās izmanto kibernoziedznieki;
- stiprina programmatūras kvalitāti.
cURL bug bounty programma tika uzsākta 2019. gadā sadarbībā ar platformu HackerOne.
HackerOne – platforma, kur viss notika
cURL bug bounty programma tika organizēta caur HackerOne – vienu no lielākajām mākoņuplatformām kiberdrošības jomā pasaulē.
HackerOne pakalpojumus izmanto tādi uzņēmumi kā Microsoft, Google, Mozilla un pat ASV valdības iestādes. Platformas mērķis ir savienot organizācijas ar globālu “ētisko hakeru” (angliski: ethical hacker) kopienu, ļaujot atklāt drošības kļūdas pirms kibernoziedzniekiem.
Tieši šajā platformā cURL komanda pēdējo gadu laikā sāka saskarties ar nopietnu problēmu – liela daļa iesniegto ziņojumu bija ģenerēti ar MI palīdzību un neaprakstīja reālas ievainojamības.
Kāpec tiek slēgta bug bounty programma?
Programma oficiāli beigsies 2026. gada 31. janvarī.
Projekta dibinātājs un galvenais uzturētājs Daniels Stenbergs savā paziņojumā skaidroja, ka galvenais mērķis ir “atņemt finansiālo motivāciju tiem, kas iesniedz nepārbaudītus un paviršus ziņojumus.”
Bug bounty programmas vietā paliks iespēja ziņot par ievainojamībām GitHub platformā vai nosūtīt drošības ziņojumus uz projekta e-pasta adresi.
Kad MI “palīdzības” pārvēršas par problēmu
Sākotnēji MI tika uztverts kā potenciāli noderīgs palīgs drošības pētniekiem. Dažos gadījumos tas tiešam palīdzēja atklāt ievainojamības, taču situācija strauji mainījās, kad HackerOne platformu sāka “pārpludināt“:
- teorētiski apraksti bez reproducējama pierādījuma;
- profesionāli noformēti, bet saturiski tukši ziņojumi;
- ar MI ģenerēti ievainojamību apraksti, kas realitātē nepastāvēja.
Saskaņā ar atsaucīgiem avotiem – 2026. gada vienā nedēļā 16 stundu laika tika saņemti septiņi ziņojumi caur HackerOne platformu, kuru izvērtēšana aizņēma ievērojamu laiku – lai gan nevienā no tiem netika konstatēta reāla drošības problēma.
“Pašreizēja ziņojumu straume rada lielu slodzi cURL drošības komandai, un tas ir mēģinājums samazināt troksni,” – viņš skaidroja.
Kāpēc tas ir svarīgi arī parastiem interneta lietotājiem?
Lai gan cURL un bug bounty programmas izklausās kā šauri tehniski temati, realitātē tās ietekmē gandrīz ikvienu, kurš izmanto internetu ikdienā.
cURL ir dziļi integrēts globālajā digitālajā infrastruktūrā. Ja drošības komandas tiek pārslogotas ar nepatiesiem ziņojumiem, tas var palēnināt īsto ievainojamību novēršanu, kā arī radīt papildu izmaksas atvērtā koda projektiem.
Šis gadījums parāda, ka MI var ne tikai palīdzēt, bet arī radīt jauna veida riskus – programmatūras drošības kvalitāti.
Vai tas samazinās drošības līmeni?
Īsā atbilde – nē, panikai nav pamata. cURL turpinās pieņemt ievainojamību ziņojumus, taču bez finansiālas motivācijas, kas, komandas ieskatā, radīja vairāk problēmu nekā ieguvumu.
Stenbers sava paziņojumā norāda: “Mēs uzskatām, ka spēsim uzturēt un attīstīt cURL drošību arī bez bug bounty programmas. Iespējams, pat uzlabot, jo samazināsies neefektīvi patērēts laiks.”
Ko tas nozīme nākotnei?
cURL lēmums nenozīmē atteikšanos no drošības.
Daniels Stenbergs pauda cerību, ka programmas izbeigšana “noņems motivāciju cilvēkiem iesniegt mums muļķīgus un nepietiekami izpētītus ziņojumus. Neatkarīgi no tā, vai tie ir ģenerēti ar MI vai nē.”
Programma, kas kopš 2019. gada, sadarbojoties ar HackerOne platformu, palīdzēja atklāt 87 reālas ievainojamības, tagad tiek slēgta. Šis precendents var ietekmēt arī citus atvērtā koda projektus, kuri saskaras ar līdzīgām problēmām.



































