Curl ha chiuso il suo bug bounty: tutta colpa dell'AI
Il progetto cur termina il programma bug bounty su HackerOne. Un flusso eccessivo di report di vulnerabilità di bassa qualità, spesso generati da AI, ha sovraccaricato il piccolo team di maintainer. Da febbraio, le segnalazioni solo via GitHub senza ricompense.
di Andrea Bai pubblicata il 23 Gennaio 2026, alle 11:01 nel canale SicurezzaIl popolare strumento open source curl, utilizzato per trasferire dati tramite vari protocolli e integrato in innumerevoli applicazioni tramite la libreria libcurl, ha annunciato la chiusura del suo programma di bug bounty su HackerOne. La decisione, rivelata da un commit pendente nel file BUG-BOUNTY.md del repository GitHub, elimina ogni riferimento al programma che dal 2019 offriva ricompense per vulnerabilità scoperte responsabilmente.
Daniel Stenberg, fondatore e lead developer di curl, ha motivato la scelta con l'esplosione di segnalazioni invalide o di scarsa qualità, frutto della famigerata "AI slop": contenuti generati da intelligenza artificiale che appaiono plausibili ma privi di valore reale. Nel suo post sulla mailing list personale, Stenberg ha descritto come all'inizio della settimana il progetto abbia ricevuto sette segnalazioni su HackerOne in sedici ore, arrivando a venti nel 2026, nessuna delle quali ha identificato una vera vulnerabilità nonostante il tempo speso per verificarle."L'obiettivo principale è rimuovere l'incentivo a inviare report scadenti e poco ricercati, generati da AI o meno. Il flusso attuale sovraccarica il team di sicurezza", ha spiegato Stenberg, sottolineando che curl è un progetto open source con maintainer limitati e che questo livello di carico minaccia la sostenibilità e la salute mentale degli sviluppatori. Dati condivisi su Mastodon confermano un aumento ripido delle submission per curl nel 2025, a differenza di altri progetti su HackerOne.
Stenberg non critica l'uso dell'AI in assoluto e, anzi, in passato ha lodato report validi assistiti da tool AI, ma insiste che i submitter devono comprendere e riprodurre le vulnerabilità. Il progetto continuerà a processare report in corso su HackerOne fino al 31 gennaio 2026; da febbraio saranno accettate solamente nuove segnalazioni via GitHub, senza compensi monetari né assistenza per terze parti.
L'aggiornamento è riportato anche nel file security.txt di curl, che avverte di ban e "gogna" pubblica per report inutili. Stenberg prevede di pubblicare un post sul proprio blog la prossima settimana con ulteriori dettagli, nella speranza che i ricercatori seri continuino a segnalare problemi reali nonostante l'assenza di premi. Questa mossa evidenzia le sfide crescenti per i progetti open source nel gestire l'impatto dell'AI sui processi di sicurezza.









Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
City e-bike in carbonio? Doppio sconto fino a 730 euro per Engwe N1 Air
Nintendo ha progettato una docking station compatibile sia con Switch che con Switch 2, ecco come appare
Meno di 90 giorni alla fine degli aggiornamenti per diverse versioni di Windows 10, 11 e Server 2022
DOOM gira dentro un file CSS, ma per caricare un livello servono tre mesi
Automazione processi fiscali: Svolgo raccoglie 400.000 euro in un round pre-seed
Lenovo presenta Legion R9000P: primo laptop con display OLED stampato a getto d'inchiostro
Claude fa il login al posto tuo, senza che debba conoscere la password
Offerte Apple su Amazon: iPhone 17 e 17 Pro Max, AirPods Pro 3 e Apple Watch in sconto con diversi minimi storici
Amazfit GTR 4 a 113,90€ su Amazon: display da 1,43'', GPS dual band ultra preciso e 150 modalità a prezzo minimo
L'Italia resta tra i primi 10 Paesi per attacchi ransomware, ma scende il livello di rischio a livello globale
GeForce RTX 5000: dopo l'abilitazione del monitoraggio dell'hotspot, fioccano le segnalazioni di anomalie
TV Haier 50'' 4K a 199€ su Amazon: Google TV, HDMI 2.1 e Dolby Audio a un prezzo fuori scala
iPhone 17 Pro Max a 1.299€ su Amazon: chip A19 Pro, zoom ottico 8x e autonomia record per il top di gamma Apple
Un'altra grana per Meta: avrebbe usato l'IA per scegliere chi licenziare, sfavorendo disabili e malati









4 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDal mio punto di vista, e mi sbagliero', ma chi fa le segnalazioni con l'AI lo fa sfruttandola e senza controllarla nella speranza di bonus facili e fa solo perdere tempo agli altri che si impegnano. Riassunto non e' colpa dell'AI ma di chi la usa fosse perfetta al posto del lavoro Umano.
Prive di fondamento, perchè il codice è stato analizzato superficialmente.
Uno tra questi Telegram per Android.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".