top of page

Уязвимости в curl: малък екип срещу челни модели

3.09
време за четене: 3 мин.
На 24 август създателят на curl отбеляза със задоволство, че до следващото издание чакат само три пропуска за обявяване, и изброи трите инструмента, които не намират повече. Девет дни по-късно излезе издание със шест нови. Разликата не дойде от по-голям модел, а от по-малък екип.

Едър робот обръща огромно сито над маса и от него не пада нищо, а до него жена с малко настолно роботче изсипва от фино сито шест дребни камъчета и едрият робот се навежда озадачен

Какво се случи между двете дати


Даниел Стенберг, създателят на curl, публикува на 24 август 2026 г. кратка бележка: остават девет дни до новото издание, а за обявяване чакат само три пропуска, два с ниска тежест и един със средна. В същия ред той изброява какво връщат три автоматични инструмента за търсене на уязвимости. Дословно: Mythos казва, че не може да намери повече, Zeropath не намира уязвимости, Codex security показва празен списък.


На 2 септември 2026 г. излезе curl 8.22.0 и в него са поправени шест, а не три. И шестте са докладвани от един и същ човек, Станислав Форт от Aisle Research, чрез автономна система, пусната срещу същата кодова база. Компанията съобщава, че е подала общо 29 доклада; приети са шест от тях.


Какво представляват шестте уязвимости в curl


Мярката е важна, защото историята лесно се чете по-драматично от фактите. Шестте уязвимости в curl са различни по естество, но еднакви по тежест: всичките са оценени като ниски от самия проект и нито една не е над това ниво.


Обхватът им обаче е разнообразен. Сред тях са използване на освободена памет при работа с OpenSSL 3, заобикаляне на закачането на сертификат, повторно използване на връзка при системното хранилище за сертификати, заобикаляне на защитения атрибут на бисквитка чрез табулация и бисквитка с домейн, взет от публичния списък с наставки.


Две от тях са стари. Едната води началото си от версия 7.45.0, другата от 7.46.0, тоест от 2015 година. Кодът на curl е сред най-четените в света и въпреки това двата пропуска са стояли в него единадесет години.


Уговорка, която не бива да се подминава: към момента шестте записа още не са попаднали в националната база данни за уязвимости на САЩ. За пропуски на няколко дни това е обичайно, но означава, че външната проверка още не е приключила.


Защо контрастът не е точно състезание


Състезателната рамка идва от подалата страна, не от проекта. AISLE поставя своя резултат срещу нулата на другите инструменти още в заглавието на съобщението си. Стенберг не е обявявал надпревара: бележката му изразява облекчение, че уязвимостите са малко, а изброяването на инструментите е било потвърждение точно на това облекчение.


Твърдението, че челните модели не са намерили нищо, важи за един ден и за едно състояние на кода, не за способността им изобщо. През май същата година Mythos беше пускан срещу curl и намери един истински пропуск, но заедно с поредица неверни сигнали. Тогава Стенберг публично определи начина, по който резултатът беше представен, като преувеличен.


Втората уговорка е за цената на шума. От 29 доклада са приети шест, тоест 23 са били прочетени и отхвърлени от поддръжници, които работят доброволно. Автоматичното търсене на пропуски прехвърля разход от търсещия към проверяващия и това е реална част от сметката.


Какво следва за екип, който ползва AI върху свой код


Практическият извод не е кой модел е по-силен. Резултатът дойде от построяването на процеса около модела, а не от размера на самия модел, и това е добра новина за екип без бюджет за собствена лаборатория.


Второто следствие е за очакванията. Празен списък от инструмент не значи, че кодът е чист. Значи, че този инструмент, в този ден, при тази настройка не е намерил нищо. Липсата на находка е по-слаб сигнал от находката и не бива да се чете като заключение.


Третото е практично и приложимо веднага. curl стои в почти всяка операционна система и в голяма част от вградените устройства, а обновяването му рядко е нечия изрична задача. Проверката коя версия работи в производствената среда отнема минути и се прави веднъж.


Заключение


Шест нискорискови пропуска в зряла библиотека не са драма, но подредбата на събитията е поучителна: празният списък на трите инструмента се оказа изявление за инструментите, не за кода.


Помагаме на български екипи да вграждат AI в проверката на код, без да заменят с него човешкия преглед. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при въвеждане на автоматично търсене на уязвимости в процеса на разработка. [Свържете се с нас за консултация: academy@razvivai.se]


Източници



Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.

Коментари


bottom of page