1769188591
2026-01-23 17:10:00
- Curl、偽の AI 生成脆弱性レポートにより HackerOne バグ報奨金を打ち切る
- 開発者らは、インセンティブが悪用につながり、無効な提出物でセキュリティチームを圧倒したと述べている
- 2026 年 2 月以降、バグ レポートは金銭的報酬なしで GitHub に移動されます。
カールの開発者は、 オープンソース コマンドライン ツールとソフトウェア ライブラリは、偽の問題や脆弱性が大量に流入しているため、HackerOne バグ報奨金プログラムを廃止しています。
GitHub で公開された新しいアドバイザリでは、このプログラムは 2026 年 1 月末に廃止される予定であると述べられています。
「2026 年 1 月末までは、curl バグ報奨金がありましたが、現在はありません」と文書には記載されています。 「curl プロジェクトは、報告されたバグや脆弱性に対していかなる報酬も提供していません。また、セキュリティ研究者がカールの問題に対して他の情報源からそのような報酬を得るのを支援することもありません。」
セキュリティチームに負担をかける
次にこの文書では、明らかにその目的を果たさなかったバグ報奨金プログラムの状況について説明しています。
「私たちは、バグ報奨金が過負荷や悪用を引き起こす悪意を持った『問題』を見つけてでっち上げる動機が強すぎるという厳しい結論に達しました。私たちは今でも有効な脆弱性報告を高く評価し、大切にしています。」
カールの創設者で主任開発者のダニエル・ステンバーグ氏の言葉を引用して、 ピーピーコンピュータ 問題は、「研究者」が生成人工知能 (GenAI) を使用して「AI スロップ」レポートを作成していることであると報告しました。
同じ情報筋によると、ステンバーグ氏は最近フォロワーにメールを送り、これらのお粗末な報告がセキュリティチームにどのような損害を与えているかを説明したという。
「その週は、16 時間以内に 7 件の HackerOne の問題を受け取りました。そのうちのいくつかは真実で適切なバグであり、この多くの処理にかなりの時間がかかりました。最終的には、どの問題も脆弱性を特定していないとの結論に達し、現在、2026 年にはすでに提出された 20 件の提出を数えています」とステンバーグ氏は述べました。
「報奨金を停止する主な目的は、人々がくだらないレポートや十分に調査されていないレポートを私たちに提出するインセンティブを取り除くことです。AIが生成したかどうかは関係ありません。現在の大量の提出物はカールセキュリティチームに高い負荷をかけており、これはノイズを減らすための試みです。」
2026 年 2 月以降、すべてのバグレポートは GitHub 経由で直接送信され、料金は支払われません。
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#スロップの雪崩によりCurl #はバグ報奨金プログラムを停止します