image

Curl stopt wegens AI-gegenereerde bugmeldingen met bugbountyprogramma

woensdag 21 januari 2026, 14:24 door Redactie, 7 reacties

Curl stopt wegens het groeiend aantal door AI gegenereerde bugmeldingen vanaf eind januari met het eigen bugbountyprogramma, waarbij onderzoekers worden beloond voor het melden van kwetsbaarheden in de software. Curl is een veelgebruikte library en command-line tool voor het versturen en ontvangen van data via verschillende netwerkprotocollen.

Curl-maintainer Daniel Stenberg uitte de afgelopen jaren herhaaldelijk kritiek op mensen die AI gebruikten om bugmeldingen te genereren, in de hoop zo een beloning te krijgen. Vorig jaar besloot Curl al om mensen van het bugbountyprogramma te weren die AI-gegenereerde bugmeldingen indienden. Sindsdien moet iedereen die een bugmelding voor Curl indient eerst laten weten of er gebruik is gemaakt van AI. "We worden eigenlijk gewoon ge'ddos't", zo stelde de maintainer destijds.

"AI-slop en slechte rapporten in het algemeen nemen alleen maar toe, dus moeten we het tij keren om niet te verdrinken", zegt Stenberg tegen het Zweedse Etn.se. De Curl-maintainer hoopt dat deze beslissing de prikkel van mensen wegneemt om "rotzooi" op te sturen. "We zijn al veel te veel tijd kwijt aan het afhandelen van rotzooi vanwege bevindingen die niet echt, overdreven of verkeerd begrepen zijn."

De afgelopen jaren keerde Curl in totaal zo'n 100.000 dollar aan beloningen uit, voor in totaal 87 bugmeldingen. In vergelijking met veel andere bugbountyprogramma's is dit een zeer laag bedrag. Bugmeldingen voor Curl worden dan ook vooral om de roem gedaan, aldus beveiligingsonderzoeker Joshua Rogers tegenover Etn. Stenberg laat via Mastodon weten dat hij volgende week met meer details over de reden komt om het bugbountyprogramma te stoppen.

Reacties (7)
21-01-2026, 16:34 door Anoniem
AI maakt meer kapot dan je lief is ...
21-01-2026, 16:55 door Anoniem
Ik voorzie een enorm verdienmodel, AI die AI weert.
21-01-2026, 18:27 door johanw
Variatie op het bekende spreeekwoord: 1 AI kan meer slop genereren dan 1000 wijzen kunnen verwerken.
21-01-2026, 19:54 door thegodthatfailed
Zeer herkenbaar. Ik heb gewerkt voor een financiële instelling waar ook een bug bounty programma aanwezig was. De meest krankzinnige dingen werden opgestuurd, heel af en toe goed doordacht, maar veelal niet beter dan een SSL Labs scan waarin ongefundeerd werd beweerd dat die ene instelling die zorgde voor een A i.p.v. een A+ echt SUPER onveilig was, en dat die bevinding toch wel minimaal 25 euro waard was. Nog even los van de vraag wie we geld gingen geven en of we bij uitbetaling aan onbekenden niet in gingen tegen de antiwitwas-regelingen die intern van kracht waren.
21-01-2026, 23:11 door Joep Lunaar - Bijgewerkt: 21-01-2026, 23:13
Behalve onterechte veiligheidswaarschuwingen die ontwikkelaars nodeloos veel tijd kosten om te analyseren, levert AI voor FOSS projecten nog meer problemen op. AI crawlers die zoveel requests op de (git) repositories afvuren dat servers moeilijk in de lucht te houden zijn. En niet te vergeten, met generatieve AI getraind met FOSS code wordt de auteursrechtelijke bescherming (via licence) van code omzeild.

Heel zorgelijk omdat ontwikkelaars die iets moois en goeds willen scheppen wel een beetje lol in hun werk moeten houden.
22-01-2026, 16:10 door Anoniem
These researchers earned a bounty of $975.00 for this discovery. Our mission is to secure WordPress through defense in depth, which is why we are investing in quality vulnerability research and collaborating with researchers of this caliber through our Bug Bounty Program.

https://www.wordfence.com/blog/2026/01/20000-wordpress-sites-affected-by-backdoor-vulnerability-in-la-studio-element-kit-for-elementor-wordpress-plugin/

Zie bericht over wordpress lek bij het nieuws van vandaag.
23-01-2026, 15:50 door Anoniem
https://curl.se/.well-known/security.txt is ook al hierop aangepast, zag ik.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.