Daniel Stenberg advarer om risici i curl-projektet

Daniel Stenberg, skaberen af det udbredte program curl, drager paralleller mellem sit projekt og et cyberangreb, der for to år siden var tæt på at lykkes. I et interview i Huddinge understreger han vigtigheden af tillid til den open source-software, som internettet hviler på. En ekspert advarer om, at han teoretisk set kunne lukke halvdelen af internettet ned.

I marts 2024 opdagede Microsoft-medarbejderen Andres Freund en bagdør i Xz-programmet, som var blevet indsat af en person under pseudonymet Jia Tan over flere år. Xz bruges til datakomprimering på millioner af servere. Opdateringen blev stoppet i sidste øjeblik, efter at Freund slog alarm, hvilket afværgede angrebet.

Daniel Stenberg, der har udviklet curl siden midten af 1990'erne, ser ligheder med sit eget projekt. Curl, et værktøj til digital dataoverførsel, er blevet installeret omkring 20 milliarder gange i enheder som biler, mobiltelefoner og helikoptere. "Det var som en insider. En person fra teamet. Jeg har også folk i mit projekt, som jeg ikke møder til daglig. Intet ansigt. Bare et online navn," siger Stenberg.

Projektet begyndte som en måde at hente valutakurser på og er baseret på open source, hvor alle kan bidrage. Stenberg bemærker, at verden har ændret sig siden 1990'ernes hackertræf, men glæden ved at dele eksisterer stadig. "Vi er nødt til at gøre noget for at beskytte os mod den procentdel af brugere, der forsøger at lave ballade," siger han.

KTH-professor Pontus Johnson hævder, at Stenberg kunne "lukke halvdelen af internettet ned." Stenberg svarer: "Tillid er alt, hvad jeg har her. Jeg kan ikke bryde den eller risikere den." Han anerkender, at en sikkerhedsbrist i open source kunne få alvorlige konsekvenser, men understreger, at mistænksomhed ville underminere anvendelsen af det.

Relaterede artikler

Dramatic illustration of a darknet leak of Swedish government IT data by hackers, showing computer screens with source code, passwords, and personal files.
Billede genereret af AI

Svensk regerings IT-data lækket på darknet

Rapporteret af AI Billede genereret af AI

En hackergruppe kaldet ByteToBreach har lækket følsomme oplysninger fra et regerings-IT-system på darknet. Lækagen inkluderer kildekode, adgangskoder og persondata fra en platform administreret af IT-konsulenten CGI Sweden. Myndigheder som Cert-SE bekræfter, at de kender til rapporterne, men nægter at kommentere.

The Linux Foundation has secured $12.5 million in grants from AI companies to bolster open source software security. The funding addresses maintainers overwhelmed by AI-generated vulnerability reports. It will be managed by Alpha-Omega and the Open Source Security Foundation.

Rapporteret af AI

Researchers analyzing 10 million web pages have identified 1,748 active API credentials from 14 major providers exposed across nearly 10,000 websites, including those run by banks and healthcare providers. These leaks could enable attackers to access sensitive data or gain control over digital infrastructure. Nurullah Demir of Stanford University described the issue as very significant, affecting even major companies.

Tysk politi og Europol lukkede omkring 373.000 til 400.000 darknet-sider, der solgte groft børnemisbrugsmateriale og svindel i Operation Alice. Fem svenske mænd er mistænkt for grove børnepornografiske forbrydelser efter et tip fra tysk politi. 440 kunder blev identificeret i den femårige efterforskning.

Rapporteret af AI

Cal.com, a popular open-source scheduling platform, has announced it is switching to a closed-source model after five years. The company cited the growing risk of AI-powered vulnerability scanning as the primary reason. The original codebase will continue as Cal.diy under the MIT license for personal use.

Dette websted bruger cookies

Vi bruger cookies til analyse for at forbedre vores side. Læs vores privatlivspolitik for mere information.
Afvis