Daniel Stenberg varnar för risker i curl-projektet

Daniel Stenberg, skaparen av det välanvända curl-programmet, drar paralleller mellan sitt projekt och en cyberattack som nästan lyckades för två år sedan. I en intervju i Huddinge betonar han vikten av förtroende för öppen källkod som bär internet. En expert varnar för att han teoretiskt skulle kunna stänga ner halva internet.

I mars 2024 upptäckte Andres Freund, anställd på Microsoft, en bakdörr i Xz-programmet som Jia Tan under pseudonym hade infört över flera år. Xz används för datakomprimering på miljontals servrar. Uppdateringen stoppades i sista stund efter att Freund larmade, och angreppet misslyckades.

Daniel Stenberg, som utvecklat curl sedan mitten av 1990-talet, ser likheter med sitt eget projekt. Curl, ett verktyg för digital dataöverföring, har installerats cirka 20 miljarder gånger i enheter som bilar, mobiltelefoner och helikoptrar. "Det var ju liksom en person på insidan. Det var en i laget. Jag har ju också folk i mitt projekt som jag inte träffar dagligen. Jag har inget ansikte. Jag vet bara att det finns ett namn online", säger Stenberg.

Projektet startade som ett sätt att hämta valutakurser och bygger på öppen källkod, öppen för alla att bidra till. Stenberg noterar att världen förändrats sedan hackarträffarna på 1990-talet, men delningslusten kvarstår. "Vi måste göra någonting som skyddar oss från den procenten av användarna som kommer försöka hitta dumheter i det här", säger han.

Professor Pontus Johnson vid KTH menar att Stenberg skulle kunna "släcka halva internet". Stenberg svarar: "Förtroende är allt jag har här. Jag kan inte bryta det eller riskera det." Han erkänner att ett säkerhetsfel i öppen källkod kan få allvarliga konsekvenser, men betonar att misstankar skulle underminera användningen.

Relaterade artiklar

Dramatic illustration of a darknet leak of Swedish government IT data by hackers, showing computer screens with source code, passwords, and personal files.
Bild genererad av AI

Statlig it-information läckt på darknet

Rapporterad av AI Bild genererad av AI

En hackergrupp kallad ByteToBreach har läckt känslig information från ett statligt it-system på darknet. Läckan inkluderar källkod, lösenord och personuppgifter från en plattform som hanteras av it-konsulten CGI Sverige. Myndigheter som Cert-SE bekräftar att de känner till uppgifterna men avstår från kommentar.

Linux Foundation har säkrat 12,5 miljoner dollar i bidrag från AI-företag för att stärka säkerheten för programvara med öppen källkod. Finansieringen riktar sig till underhållare som är överväldigade av AI-genererade sårbarhetsrapporter. Det kommer att hanteras av Alpha-Omega och Open Source Security Foundation.

Rapporterad av AI

Forskare som analyserat 10 miljoner webbsidor har identifierat 1 748 aktiva API-uppgifter från 14 större leverantörer som exponerats på nästan 10 000 webbplatser, inklusive sådana som drivs av banker och vårdgivare. Dessa läckor kan göra det möjligt för angripare att komma åt känslig data eller ta kontroll över digital infrastruktur. Nurullah Demir från Stanford University beskrev problemet som mycket betydande, då det även påverkar stora företag.

Tysk polis och Europol har i Operation Alice stängt ner cirka 373 000 till 400 000 darknet-sajter som sålde grovt barnövergreppsmaterial och bedrägerier. Fem svenska män misstänks för grovt barnpornografibrott efter tips från tysk polis. 440 kunder identifierades i den femåriga utredningen.

Rapporterad av AI

Cal.com, en populär plattform för schemaläggning med öppen källkod, har meddelat att de efter fem år byter till en modell med stängd källkod. Företaget anger den ökande risken för AI-driven sårbarhetsskanning som huvudorsak. Den ursprungliga källkoden kommer att fortsätta under namnet Cal.diy med MIT-licens för privat bruk.

Denna webbplats använder cookies

Vi använder cookies för analys för att förbättra vår webbplats. Läs vår integritetspolicy för mer information.
Avböj