Daniel Stenberg

Daniel Stenberg,curl 与 libcurl 创始人兼首席开发者,撰写关于开源开发、HTTP 协议与维护全球部署最广泛的软件项目之一的技术博客。

curl 性能监控系统:从零搭建到上线

curl 创始人 Daniel Stenberg 搭建了一套自动化性能测试系统,每20分钟在本地机器上跑24项测试并生成图表,已上线。引入"stakes"概念——为每项测试设手动阈值,用于检测意外性能退化。已触发开发者数小时内提交优化 PR。
评论点赞收藏2 天前

我的名字出现在你的产品里

curl作者Daniel Stenberg发文:他的名字频繁出现在全球各类电子产品中,因为他开发的开源软件被广泛使用,但他无法为这些产品提供技术支持。 他开发的curl、c-ares和libssh2等软件组件运行在全球几乎所有联网设备上。他收集了用户发现的"名字出现在产品里"的截图,并提醒有技术问题应发邮件列表或提交GitHub issue,而非私下联系他。
评论点赞收藏12 天前

curl 的" bliss 之夏"给了我们什么启示

curl 维护团队在 2026 年 7 月整月暂停漏洞报告处理,期间零漏洞报告、零客户投诉、零安全事故。CNA 规则要求 72 小时内响应关键漏洞,但实际无需启动紧急预案。其他开源项目随后跟进效仿。维护团队认为这是近年来最好的项目决策之一,恢复了开发乐趣和精力。
评论点赞收藏13 天前

curl 开始实验性支持 HTTP 消息签名

curl 实验性支持 RFC 9421 HTTP Message Signatures,新增四个命令行参数和 libcurl 选项,用于对请求组件进行数字签名验证。默认使用 ed25519 算法,支持 hmac-sha256,可指定签名头部、密钥及标识符。该功能尚未稳定,不建议生产使用,等待社区反馈后进入正式版本 8.22.0。
评论点赞收藏20 天前

curl 项目贡献者突破 1,500 人

curl 项目贡献者人数突破 1,500 人,仅用 4.5 年就从 1,000 人增长而来。Daniel Stenberg 表示已非独立维护者,当前提交量减半。第 1,500 位作者是 Sameeh Jubran。
评论点赞收藏21 天前

curl 维护者亲历 CVE 争议:为何我们拒绝为一个 Bug 申请编号

curl 项目维护者 Daniel Stenberg 分享了一起与 MITRE 关于是否分配 CVE 编号的争议案例。 针对一个极难触发的通配符证书匹配 Bug,curl 认为风险低于 LOW 级别,决定不申请 CVE 以减轻全球数十亿实例的补丁负担。尽管举报人多次向 MITRE 申诉,最终 MITRE 裁定维持 curl 的决定,认可该问题仅为普通 Bug 而非安全漏洞。
评论点赞收藏52 天前

curl实战:利用HTTP新协议QUERY方法发送带Body的安全请求

介绍HTTP新规范RFC 10008定义的QUERY方法,本质是支持Body的安全幂等GET请求。作者Daniel Stenberg(curl维护者)详解了如何用curl通过-X QUERY发起请求,并重点指出使用重定向功能时的关键陷阱:旧版-L参数会强制改变后续请求方法,而新版--follow参数能根据响应码智能处理。文章解释了QUERY方法在规避URL长度限制、减少编码开销和保护隐私方面的实用价值。作为协议制定者和工具核心开发者的实战指南,具有极高的技术参考价值和讨论热度。
评论点赞收藏56 天前

Curl 项目宣布 2026 年 7 月“宁静夏日”:暂停接收漏洞报告

Curl 项目宣布 2026 年 7 月为“宁静夏日”,期间暂停接受漏洞报告,维护者将休假休息以缓解长期压力。版本 8.22.0 发布时间推迟至 9 月 2 日,但 GitHub 问题追踪器和付费支持合同仍正常运作。作者呼吁其他开源项目也参与这一休息计划。
评论点赞收藏62 天前

把端口0当成普通端口来用(2014)

作者通过实验发现TCP端口0在协议层面并非特殊,但在不同系统和工具中表现各异。Firefox出于安全考虑阻止访问,Chrome则允许。Linux的bind函数将0视为随机端口分配,导致服务器端实现困难。文章指出glibc中getpeername对端口0的处理存在缺陷,并通过curl测试验证了端口0在特定条件下可被利用进行通信。
评论点赞收藏67 天前

curl 创始人的压力:安全报告激增,呼吁商业公司资助

curl 创始人 Daniel Stenberg 发文透露项目面临前所未有的安全压力。由于安全报告数量激增且质量提高,团队工作量巨大,甚至影响了生活平衡。他呼吁依赖 curl 的商业公司增加资金支持,以雇佣更多开发者分担工作。同时指出目前发现的漏洞多为低中危,但全年 CVE 数量可能翻倍。
评论点赞收藏82 天前

高质量混乱:AI 时代开源项目安全报告的质与量

curl 作者分享关闭 AI 垃圾提交后的安全报告数据:虽然报告数量翻倍,但确认漏洞率回升至 15-16%,显示 AI 辅助报告质量显著提升。作者指出这是开源界的普遍现象,并警告维护者将面临巨大的漏洞修复压力。
评论点赞收藏91 天前

接近零Bug?用数据检验自动化工具的极限

curl 作者通过项目数据探讨自动化工具能否实现“零Bug”。他提出用漏洞发现年龄和修复率作为指标,数据显示目前并未接近零Bug目标。文章结合了工程实践与数据验证,对AI辅助编程的极限进行了理性反思。
评论点赞收藏105 天前

深受鼓舞

curl 作者 Daniel Stenberg 分享了一段被 Hussein Nasser 在书中提及并视为灵感的经历,表达了受到认可的感动。
评论点赞收藏108 天前

不要信任,要验证:curl 作者谈软件供应链安全与工程实践

curl 作者 Daniel Stenberg 撰文阐述“零信任”软件安全理念。文章列举了从供应链投毒到账号被盗等多种潜在攻击场景,强调用户应验证软件签名而非盲目信任。作者详细披露了 curl 项目为防范恶意代码所采取的21项严格工程实践(如代码审查、模糊测试、CI只读等),并呼吁开发者对依赖链进行独立验证。
评论点赞收藏140 天前

一百封奇葩邮件:curl 作者的收件箱趣事

curl 作者 Daniel Stenberg 分享了他收集到的100封误发给他的奇怪邮件。这些邮件来自用户因产品许可证中包含 curl 代码而误以为他是开发者并寻求技术支持。文章指出这反映了世界的复杂性,并提供了邮件合集链接。
评论点赞收藏142 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。