Daniel Stenberg advarer om risiko i curl-prosjektet

Daniel Stenberg, skaperen av det mye brukte programmet curl, trekker paralleller mellom sitt prosjekt og et dataangrep som nesten lyktes for to år siden. I et intervju i Huddinge understreker han viktigheten av tillit til åpen kildekode-programvare som ligger til grunn for internett. En ekspert advarer om at han teoretisk sett kunne stengt ned halve internett.

I mars 2024 oppdaget Andres Freund, en ansatt hos Microsoft, en bakdør i programmet Xz, satt inn av Jia Tan under et pseudonym over flere år. Xz brukes til datakomprimering på millioner av servere. Oppdateringen ble stoppet i siste liten etter at Freund slo alarm, noe som avverget angrepet.

Daniel Stenberg, som har utviklet curl siden midten av 1990-tallet, ser likheter med sitt eget prosjekt. Curl, et verktøy for digital dataoverføring, er installert rundt 20 milliarder ganger i enheter som biler, mobiltelefoner og helikoptre. "Det var som en innsider. En på teamet. Jeg har også folk i mitt prosjekt som jeg ikke møter daglig. Ingen ansikt. Bare et nettnavn," sier Stenberg.

Prosjektet begynte som en måte å hente valutakurser på og baserer seg på åpen kildekode, tilgjengelig for bidrag fra hvem som helst. Stenberg bemerker at verden har endret seg siden hacker-treffene på 1990-tallet, men gleden ved å dele består. "Vi må gjøre noe for å beskytte oss mot den prosentandelen brukere som prøver å finne på ugagn," sier han.

KTH-professor Pontus Johnson hevder at Stenberg kunne "stengt ned halve internett." Stenberg svarer: "Tillit er alt jeg har her. Jeg kan ikke bryte den eller risikere den." Han erkjenner at en sikkerhetsbrist i åpen kildekode kan få alvorlige konsekvenser, men understreker at mistanker ville undergrave bruken av den.

Relaterte artikler

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Bilde generert av AI

Linux CopyFail exploit threatens root access amid Ubuntu outage

Rapportert av AI Bilde generert av AI

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

US undersecretary of state Jacob Helberg said brief curbs on foreign access to Anthropic’s Fable and Mythos models aim to protect critical infrastructure. He spoke in an exclusive interview published on July 16.

Rapportert av AI

An open letter opposing NHS England's decision to pull its open-source software from public view amid AI hacking fears has garnered 682 signatures, including from author Cory Doctorow and former health secretary Matt Hancock. Critics argue the policy undermines transparency and security in taxpayer-funded code.

A surge in AI written code submissions is overwhelming volunteers who maintain open source software, leading some to quit the field entirely.

Dette nettstedet bruker informasjonskapsler

Vi bruker informasjonskapsler for analyse for å forbedre nettstedet vårt. Les vår personvernerklæring for mer informasjon.
Avvis