Daniel Stenberg varoittaa curl-projektin riskeistä

Laajasti käytetyn curl-ohjelman luoja Daniel Stenberg näkee yhtäläisyyksiä oman projektinsa ja kaksi vuotta sitten lähes onnistuneen kyberhyökkäyksen välillä. Huddingessa antamassaan haastattelussa hän korostaa internetin perustana olevan avoimen lähdekoodin ohjelmistojen luottamuksen merkitystä. Asiantuntijan mukaan Stenberg voisi teoriassa pysäyttää puolet internetistä.

Maaliskuussa 2024 Microsoftin työntekijä Andres Freund löysi takaoven Xz-ohjelmasta, jonka Jia Tan -nimimerkkiä käyttänyt henkilö oli lisännyt usean vuoden kuluessa. Xz-ohjelmaa käytetään tiedon pakkaamiseen miljoonilla palvelimilla. Päivitys pysäytettiin viime hetkellä Freundin hälytyksen ansiosta, mikä esti hyökkäyksen.

Daniel Stenberg, joka on kehittänyt curlia 1990-luvun puolivälistä lähtien, näkee yhtäläisyyksiä omaan projektiinsa. Curl on digitaaliseen tiedonsiirtoon tarkoitettu työkalu, joka on asennettu noin 20 miljardiin laitteeseen, kuten autoihin, matkapuhelimiin ja helikoptereihin. "Se oli kuin sisäpiiriläinen. Yksi tiimin jäsen. Minullakin on projektissani ihmisiä, joita en tapaa päivittäin. Ei kasvoja. Vain verkkonimi", Stenberg sanoo.

Projekti alkoi tapana hakea valuuttakursseja ja se perustuu avoimeen lähdekoodiin, johon kuka tahansa voi osallistua. Stenberg huomauttaa, että maailma on muuttunut 1990-luvun hakkeritapaamisista, mutta halu jakaa osaamista on säilynyt. "Meidän on tehtävä jotain suojautuaksemme niiltä käyttäjiltä, jotka yrittävät aiheuttaa haittaa", hän sanoo.

KTH:n professori Pontus Johnson väittää, että Stenberg voisi "pysäyttää puolet internetistä". Stenberg vastaa: "Luottamus on kaikki, mitä minulla on tässä. En voi rikkoa sitä tai vaarantaa sitä." Hän myöntää, että avoimen lähdekoodin tietoturva-aukko voisi johtaa vakaviin seurauksiin, mutta korostaa, että epäilykset heikentäisivät sen käyttöä.

Liittyvät artikkelit

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
AI:n luoma kuva

Linux CopyFail exploit threatens root access amid Ubuntu outage

Raportoinut AI AI:n luoma kuva

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

US undersecretary of state Jacob Helberg said brief curbs on foreign access to Anthropic’s Fable and Mythos models aim to protect critical infrastructure. He spoke in an exclusive interview published on July 16.

Raportoinut AI

An open letter opposing NHS England's decision to pull its open-source software from public view amid AI hacking fears has garnered 682 signatures, including from author Cory Doctorow and former health secretary Matt Hancock. Critics argue the policy undermines transparency and security in taxpayer-funded code.

A surge in AI written code submissions is overwhelming volunteers who maintain open source software, leading some to quit the field entirely.

Tämä verkkosivusto käyttää evästeitä

Käytämme evästeitä analyysiä varten parantaaksemme sivustoamme. Lue tietosuojakäytäntömme tietosuojakäytäntö lisätietoja varten.
Hylkää