對(duì)很多普通人來說,cURL是一個(gè)陌生的名字,但它卻是世界上最流行的軟件。
![]()
這個(gè)開源軟件是網(wǎng)絡(luò)傳輸領(lǐng)域的老大,支持幾乎所有傳輸協(xié)議(HTTP、HTTPS、 FTP、 FTPS、 Gopher 、IMAP、 Kerberos、 LDAP、 MQTT、 POP3、 RTSP、 SCP、 SMTP、 SMB......)。
只要有網(wǎng)絡(luò)連接的地方,基本上就有cURL的存在。
它被廣泛地安裝在Linux、Windows、iOS、Android、MacOS 等主流操作系統(tǒng)中。
![]()
被安裝在幾乎所有物聯(lián)網(wǎng)設(shè)備如智能廚房和醫(yī)療設(shè)備、打印機(jī)、智能手表、智能汽車中。
它的創(chuàng)始人兼首席開發(fā)者丹尼爾·斯坦伯格(Daniel Stenberg)估計(jì),cURL以及l(fā)iburl被安裝于全球超過300億臺(tái)設(shè)備中!
![]()
然而,就是這樣一艘航行了近30年的開源巨輪,現(xiàn)在卻在被AI帶來的海嘯逼向崩潰的邊緣。
0 1
Bug海嘯
今年以來,AI 輔助漏洞審計(jì)的能力突然上了一個(gè)大臺(tái)階,cURL團(tuán)隊(duì)收到的漏洞報(bào)告速度,已經(jīng)是 2024 年的 4–5 倍,2025 年的 2 倍,平均每天超過 1 份。
![]()
更嚇人的是,這次不再是過去那種 AI 生成的“垃圾報(bào)告”了。
![]()
這些高級(jí) AI 產(chǎn)出的報(bào)告質(zhì)量遠(yuǎn)超以往、細(xì)節(jié)極其豐富、篇幅極長。
AI 就像一臺(tái)超高分辨率的顯微鏡,瘋狂啃食 cURL 這些年積攢下來的老代碼,把藏在最深處的陳年 bug 一個(gè)個(gè)揪出來。
丹尼爾甚至坦言,這是 cURL項(xiàng)目近30年來從未經(jīng)歷過的壓力。
面對(duì)鋪天蓋地的報(bào)告,開源社區(qū)的致命短板暴露無遺:人和錢都不夠。
cURL雖然跑在全球幾百億臺(tái)設(shè)備上,核心維護(hù)團(tuán)隊(duì)卻小得可憐,很大程度上就靠丹尼爾一個(gè)人用愛發(fā)電。
他從 2019 年開始全職做 cURL,本來計(jì)劃一周干 50 個(gè)小時(shí),但后來每天晚上還得再加幾小時(shí),一周七天,生活和項(xiàng)目已經(jīng)完全分不開了。
現(xiàn)在他為了應(yīng)對(duì)這波 AI Bug報(bào)告狂潮,長期處于連軸轉(zhuǎn)的狀態(tài)。
深夜和周末都在瘋狂審查代碼、修復(fù)漏洞,超負(fù)荷地工作。
他的家庭也出現(xiàn)了危機(jī),他妻子生平第一次對(duì)他的健康和生活失衡表示強(qiáng)烈擔(dān)憂,身邊朋友也警告他:你快要“燃盡”(Burnout)了。
但是丹尼爾無法放手,因?yàn)閏URL的影響范圍實(shí)在太大了!
任何一個(gè)漏洞,都可能波及全球無數(shù)服務(wù)器、操作系統(tǒng)和聯(lián)網(wǎng)設(shè)備,丹尼爾和他的團(tuán)隊(duì)必須理智地和每個(gè)AI報(bào)告死磕。
唯一還算幸運(yùn)的是:經(jīng)過這么多年嚴(yán)苛測(cè)試,cURL 的底層架構(gòu)夠堅(jiān)固。
AI 雖然揪出不少漏洞,但絕大多數(shù)被評(píng)為 “低”或“中”風(fēng)險(xiǎn),還沒出現(xiàn)那種要命的“高危”漏洞。
丹尼爾略帶自嘲地寫道,他甚至有點(diǎn)妒忌那些曾經(jīng)捅出天大簍子的開源項(xiàng)目(說的就是你,Log4j),這些項(xiàng)目引發(fā)全球?yàn)?zāi)難后,反而引起了企業(yè)的巨大關(guān)注和資金資助,從而有錢雇傭更多的全職程序員。
而cURL應(yīng)為多年來代碼質(zhì)量極好,反而一直缺乏商業(yè)公司的財(cái)務(wù)回饋。
真是一個(gè)諷刺的開源悖論。
0 2
開源社區(qū)的焦慮
丹尼爾遇到的壓力,其實(shí)是整個(gè)開源社區(qū)的縮影。
4 月份 Anthropic發(fā)布了Mythos模型,這個(gè)家伙在漏洞挖掘上的能力強(qiáng)得離譜。
短短六周內(nèi),它就在全球最重要的系統(tǒng)軟件里挖出了 2 萬多個(gè)漏洞,其中四分之一是高危或嚴(yán)重級(jí)別,幾個(gè)經(jīng)典的案例是:
(1) OpenBSD 存在27 年的漏洞
OpenBSD 被譽(yù)為世界上安全性最高的操作系統(tǒng)之一,常用于運(yùn)行防火墻和其他關(guān)鍵基礎(chǔ)設(shè)施。
(2) FFmpeg存16 年的漏洞
FFmpeg可是視頻領(lǐng)域的絕對(duì)王者,無數(shù)軟件都用它來編碼和解碼視頻。
(3) Linux內(nèi)核漏洞
將Linux 內(nèi)核中的幾個(gè)漏洞串聯(lián)起來,使攻擊者從普通權(quán)限提升到對(duì)機(jī)器的完全控制。
由于Mythos模型太強(qiáng),具有極強(qiáng)的“雙重用途風(fēng)險(xiǎn)”(既可用于防御,也可能被用于攻擊),Anthropic 并未向公眾開放,而是啟動(dòng)了名為 Project Glasswing 的限制性安全聯(lián)盟,僅向少數(shù)大型科技公司、基礎(chǔ)設(shè)施組織以及部分關(guān)鍵開源項(xiàng)目提供訪問權(quán)限。
即使如此,它發(fā)現(xiàn)的漏洞數(shù)量已經(jīng)讓很多開源維護(hù)者受不了,這些人紛紛要求:能不能放慢一點(diǎn)披露速度?我們真沒人手、沒時(shí)間修啊。
原來只有極少數(shù)頂尖黑客,才有能力對(duì)大型基礎(chǔ)設(shè)施發(fā)動(dòng)深度攻擊。現(xiàn)在一個(gè)普通人,只需要把代碼丟給 AI,就能發(fā)現(xiàn)各種漏洞,原本屬于頂級(jí)安全研究員的能力,開始被大規(guī)模平民化,這是讓最讓人不安的地方。
程序員們制造了一件威力無比的、殺向自己的武器。
以后該怎么辦呢?
我想可能只剩下一個(gè)辦法了:讓AI來輔助修復(fù)漏洞。
即使你再不情愿用AI,面對(duì)AI產(chǎn)生的Bug海嘯,內(nèi)心也得掂量掂量了:是放任漏洞,還是趕緊用AI修好?
我想大多數(shù)人都會(huì)選擇后者。
寫代碼->審計(jì)代碼->挖漏洞->修復(fù)漏洞->驗(yàn)證漏洞是否被修復(fù)。這些活兒,早晚全被 AI 干了。
而人類會(huì)退到系統(tǒng)之外,變成“規(guī)則制定者”和“最終裁決者”,冷眼站在一旁,監(jiān)視這一切。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.