Daniel Stenberg varoittaa curl-projektin riskeistä

Laajasti käytetyn curl-ohjelman luoja Daniel Stenberg näkee yhtäläisyyksiä oman projektinsa ja kaksi vuotta sitten lähes onnistuneen kyberhyökkäyksen välillä. Huddingessa antamassaan haastattelussa hän korostaa internetin perustana olevan avoimen lähdekoodin ohjelmistojen luottamuksen merkitystä. Asiantuntijan mukaan Stenberg voisi teoriassa pysäyttää puolet internetistä.

Maaliskuussa 2024 Microsoftin työntekijä Andres Freund löysi takaoven Xz-ohjelmasta, jonka Jia Tan -nimimerkkiä käyttänyt henkilö oli lisännyt usean vuoden kuluessa. Xz-ohjelmaa käytetään tiedon pakkaamiseen miljoonilla palvelimilla. Päivitys pysäytettiin viime hetkellä Freundin hälytyksen ansiosta, mikä esti hyökkäyksen.

Daniel Stenberg, joka on kehittänyt curlia 1990-luvun puolivälistä lähtien, näkee yhtäläisyyksiä omaan projektiinsa. Curl on digitaaliseen tiedonsiirtoon tarkoitettu työkalu, joka on asennettu noin 20 miljardiin laitteeseen, kuten autoihin, matkapuhelimiin ja helikoptereihin. "Se oli kuin sisäpiiriläinen. Yksi tiimin jäsen. Minullakin on projektissani ihmisiä, joita en tapaa päivittäin. Ei kasvoja. Vain verkkonimi", Stenberg sanoo.

Projekti alkoi tapana hakea valuuttakursseja ja se perustuu avoimeen lähdekoodiin, johon kuka tahansa voi osallistua. Stenberg huomauttaa, että maailma on muuttunut 1990-luvun hakkeritapaamisista, mutta halu jakaa osaamista on säilynyt. "Meidän on tehtävä jotain suojautuaksemme niiltä käyttäjiltä, jotka yrittävät aiheuttaa haittaa", hän sanoo.

KTH:n professori Pontus Johnson väittää, että Stenberg voisi "pysäyttää puolet internetistä". Stenberg vastaa: "Luottamus on kaikki, mitä minulla on tässä. En voi rikkoa sitä tai vaarantaa sitä." Hän myöntää, että avoimen lähdekoodin tietoturva-aukko voisi johtaa vakaviin seurauksiin, mutta korostaa, että epäilykset heikentäisivät sen käyttöä.

Liittyvät artikkelit

Dramatic illustration of a darknet leak of Swedish government IT data by hackers, showing computer screens with source code, passwords, and personal files.
AI:n luoma kuva

Swedish government IT data leaked on darknet

Raportoinut AI AI:n luoma kuva

A hacker group called ByteToBreach has leaked sensitive information from a government IT system on the darknet. The leak includes source code, passwords, and personal data from a platform managed by IT consultant CGI Sweden. Authorities like Cert-SE confirm they are aware of the reports but decline to comment.

The Linux Foundation has secured $12.5 million in grants from AI companies to bolster open source software security. The funding addresses maintainers overwhelmed by AI-generated vulnerability reports. It will be managed by Alpha-Omega and the Open Source Security Foundation.

Raportoinut AI

Researchers analyzing 10 million web pages have identified 1,748 active API credentials from 14 major providers exposed across nearly 10,000 websites, including those run by banks and healthcare providers. These leaks could enable attackers to access sensitive data or gain control over digital infrastructure. Nurullah Demir of Stanford University described the issue as very significant, affecting even major companies.

German police and Europol shut down around 373,000 to 400,000 darknet sites selling gross child abuse material and scams in Operation Alice. Five Swedish men are suspected of gross child pornography crimes following a tip from German police. 440 customers were identified in the five-year investigation.

Raportoinut AI

Cal.com, a popular open-source scheduling platform, has announced it is switching to a closed-source model after five years. The company cited the growing risk of AI-powered vulnerability scanning as the primary reason. The original codebase will continue as Cal.diy under the MIT license for personal use.

Tämä verkkosivusto käyttää evästeitä

Käytämme evästeitä analyysiä varten parantaaksemme sivustoamme. Lue tietosuojakäytäntömme tietosuojakäytäntö lisätietoja varten.
Hylkää