Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le gestionnaire de boucle en chef, l'outil de ligne de commande populaire et sa bibliothèque associée, a décidé de mettre fin au programme de récompenses géré par HackerOne. Selon la documentation du projet, la cessation prendra effet à la fin du mois de janvier 2026 et la décision répondra à une avalanche de rapports de sécurité de très mauvaise qualité, dont beaucoup semblent provenir d'outils d'intelligence artificielle.
Curl est un élément critique de l'écosystème web: est utilisé pour transférer des données à travers une multitude de protocoles et sa bibliothèque libcurl vous permet d'intégrer cette fonctionnalité dans des applications. Si vous voulez consulter la documentation officielle, le projet garde son site à boucler.se et explique l'intégration avec libcurl dans son tutoriel tutoriel libcurl.

Depuis 2019, l'équipe de curling a utilisé des canaux externes - entre autres Hacker Une et Bounty sur Internet- encourager la divulgation responsable en échange d'une compensation économique. Cependant, au cours des dernières semaines, le projet a documenté une augmentation soutenue des rapports qui consomment du temps de la part des responsables sans fournir de conclusions réelles : fausses descriptions positives, vagues ou rapports qui semblent « bien » au niveau de la rédaction, mais n'indiquent pas de vulnérabilités reproductibles.
Daniel Stenberg, fondateur et développeur de boucles en chef, a expliqué dans sa liste d'envois personnels les raisons du changement et expliqué comment ces envois surchargent la petite équipe qui maintient le projet. Vous pouvez lire votre message dans la liste publique à Cette entrée. De plus, Stenberg a partagé des exemples suffisamment illustratifs pour comprendre quel genre de rapports motivent la décision. Votre gist et leurs commentaires sur les médias sociaux votre publication en Mastodon.
Le changement est officialisé dans la documentation du dépôt: une mise à jour en cours dans le fichier de la politique de récompense de boucle ( Bug-Bounty.md) supprime les références au programme HackerOne et précise que, à compter de la date indiquée, le projet ne prévoit pas de compensation financière pour les vulnérabilités signalées ou ne mesurera pas les paiements de tiers. La transition technique et la transition de processus sont décrites dans la demande d'introduction de ces changements, disponible en C'est pas vrai..
Qu'est-ce que cela signifie dans la pratique? Jusqu'au 31 janvier 2026, le projet continuera d'accepter et de traiter les expéditions effectuées par HackerOne; les rapports déjà amorcés continueront d'être traités. À partir du 1er février, cependant, Curl demandera que les résultats soient communiqués directement par GitHub et maintiendront une position explicite de ne pas accorder de paiements. L'équipe a également mis à jour ses fichiers de sécurité indiquant que des contributions de mauvaise qualité seront sanctionnées et que l'objectif est de réduire le bruit qui détourne les responsables.
L'explication officielle met en évidence deux points étroitement liés: d'une part, la pénurie de mains actives qui soutiennent les projets open source et, d'autre part, l'arrivée massive de contenu automatique qui simule des rapports valides. Ce phénomène, parfois décrit comme l'inondation du contenu généré par l'IA qui apporte peu de valeur, force les heures de triage à classer et à rejeter les expéditions plutôt que de corriger les échecs réels. Stenberg a souligné que la pression sur la santé mentale et la durabilité de l'entretien a été déterminante pour prendre la décision.
Cette affaire soulève des questions plus larges sur la façon de financer et de sécuriser les projets de logiciels libres à l'ère de l'automatisation. Les programmes de récompenses offrent des incitations claires à ceux qui trouvent des vulnérabilités, mais ils introduisent également une économie qui peut attirer le volume de différents envois de qualité. Si l'automatisation permet de générer des requêtes et des reproches de masse, les responsables doivent concevoir des filtres et des processus de tri qui, à leur tour, consomment des ressources que de nombreux petits dépôts n'ont pas.

Il est possible que le retrait de la boucle de HackerOne n'arrête pas complètement l'arrivée de rapports fallacieux, quelque chose que l'équipe elle-même reconnaît; le changement aspire, c'est-à-dire, à couper une incitation économique qui amplifie le problème. La communauté de la sécurité et les projets open source devront continuer à explorer des solutions : de l'amélioration des priorités et du filtrage automatisé à la recherche de modèles durables de financement communautaire ou institutionnel pour le triage rémunéré.
Que peuvent faire les chercheurs et les utilisateurs maintenant? Pour ceux qui trouvent des problèmes légitimes en boucle ou en libcurl, l'itinéraire indiqué sera la présentation directe dans le dépôt GitHub du projet, et il convient de documenter clairement comment reproduire l'échec et son impact. Pour l'ensemble de la communauté, l'épisode rappelle que la qualité des communications techniques est aussi importante que la vulnérabilité elle-même : un rapport bien rédigé et vérifiable demeure le meilleur moyen de collaborer.
Daniel Stenberg a annoncé qu'il publiera un article plus détaillé sur le changement et les raisons qui l'ont motivé ; jusqu'alors, les sources principales du mouvement sont accessibles au public et sont la référence la plus fiable pour comprendre les nuances. Pour vérifier l'historique actuel de la politique et du projet, vérifiez le dépôt officiel dans GitHub et les entrées ci-dessus.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...