Daniel Stenberg

Daniel Stenberg,curl 与 libcurl 创始人兼首席开发者,撰写关于开源开发、HTTP 协议与维护全球部署最广泛的软件项目之一的技术博客。

System32里有个libcurl.dll,不能随便升级

curl项目创始人解释为什么System32里的libcurl.dll不能直接升级——它不是Windows自带的,而是第三方应用安装的,强行替换会导致应用崩溃。 建议用tasklist找出是哪个程序在用它,再联系该应用的开发者更新。
评论点赞收藏44 天前

curl 性能监控系统:从零搭建到上线

curl 创始人 Daniel Stenberg 搭建了一套自动化性能测试系统,每20分钟在本地机器上跑24项测试并生成图表,已上线。 引入"stakes"概念——为每项测试设手动阈值,用于检测意外性能退化。已触发开发者数小时内提交优化 PR。
评论点赞收藏47 天前

我的名字出现在你的产品里

curl作者Daniel Stenberg发文:他的名字频繁出现在全球各类电子产品中,因为他开发的开源软件被广泛使用,但他无法为这些产品提供技术支持。 他开发的curl、c-ares和libssh2等软件组件运行在全球几乎所有联网设备上。他收集了用户发现的"名字出现在产品里"的截图,并提醒有技术问题应发邮件列表或提交GitHub issue,而非私下联系他。
评论点赞收藏57 天前

curl 的" bliss 之夏"给了我们什么启示

curl 维护团队在 2026 年 7 月整月暂停漏洞报告处理,期间零漏洞报告、零客户投诉、零安全事故。CNA 规则要求 72 小时内响应关键漏洞,但实际无需启动紧急预案。 其他开源项目随后跟进效仿。维护团队认为这是近年来最好的项目决策之一,恢复了开发乐趣和精力。
评论点赞收藏58 天前

curl 开始实验性支持 HTTP 消息签名

curl 实验性支持 RFC 9421 HTTP Message Signatures,新增四个命令行参数和 libcurl 选项,用于对请求组件进行数字签名验证。默认使用 ed25519 算法,支持 hmac-sha256,可指定签名头部、密钥及标识符。 该功能尚未稳定,不建议生产使用,等待社区反馈后进入正式版本 8.22.0。
评论点赞收藏65 天前

curl 项目贡献者突破 1,500 人

curl 项目贡献者人数突破 1,500 人,仅用 4.5 年就从 1,000 人增长而来。Daniel Stenberg 表示已非独立维护者,当前提交量减半。 第 1,500 位作者是 Sameeh Jubran。
评论点赞收藏67 天前

curl 维护者亲历 CVE 争议:为何我们拒绝为一个 Bug 申请编号

curl 项目维护者 Daniel Stenberg 分享了一起与 MITRE 关于是否分配 CVE 编号的争议案例。 针对一个极难触发的通配符证书匹配 Bug,curl 认为风险低于 LOW 级别,决定不申请 CVE 以减轻全球数十亿实例的补丁负担。 尽管举报人多次向 MITRE 申诉,最终 MITRE 裁定维持 curl 的决定,认可该问题仅为普通 Bug 而非安全漏洞。
评论点赞收藏97 天前

curl实战:利用HTTP新协议QUERY方法发送带Body的安全请求

介绍HTTP新规范RFC 10008定义的QUERY方法,本质是支持Body的安全幂等GET请求。作者Daniel Stenberg(curl维护者)详解了如何用curl通过-X QUERY发起请求,并重点指出使用重定向功能时的关键陷阱:旧版-L参数会强制改变后续请求方法,而新版--follow参数能根据响应码智能处理。 文章解释了QUERY方法在规避URL长度限制、减少编码开销和保护隐私方面的实用价值。作为协议制定者和工具核心开发者的实战指南,具有极高的技术参考价值和讨论热度。
评论点赞收藏101 天前

Curl 项目宣布 2026 年 7 月“宁静夏日”:暂停接收漏洞报告

Curl 项目宣布 2026 年 7 月为“宁静夏日”,期间暂停接受漏洞报告,维护者将休假休息以缓解长期压力。版本 8.22.0 发布时间推迟至 9 月 2 日,但 GitHub 问题追踪器和付费支持合同仍正常运作。 作者呼吁其他开源项目也参与这一休息计划。
评论点赞收藏107 天前

把端口0当成普通端口来用(2014)

作者通过实验发现TCP端口0在协议层面并非特殊,但在不同系统和工具中表现各异。Firefox出于安全考虑阻止访问,Chrome则允许。Linux的bind函数将0视为随机端口分配,导致服务器端实现困难。 文章指出glibc中getpeername对端口0的处理存在缺陷,并通过curl测试验证了端口0在特定条件下可被利用进行通信。
评论点赞收藏112 天前

curl 创始人的压力:安全报告激增,呼吁商业公司资助

curl 创始人 Daniel Stenberg 发文透露项目面临前所未有的安全压力。由于安全报告数量激增且质量提高,团队工作量巨大,甚至影响了生活平衡。 他呼吁依赖 curl 的商业公司增加资金支持,以雇佣更多开发者分担工作。同时指出目前发现的漏洞多为低中危,但全年 CVE 数量可能翻倍。
评论点赞收藏127 天前

高质量混乱:AI 时代开源项目安全报告的质与量

curl 作者分享关闭 AI 垃圾提交后的安全报告数据:虽然报告数量翻倍,但确认漏洞率回升至 15-16%,显示 AI 辅助报告质量显著提升。 作者指出这是开源界的普遍现象,并警告维护者将面临巨大的漏洞修复压力。
评论点赞收藏136 天前

接近零Bug?用数据检验自动化工具的极限

curl 作者通过项目数据探讨自动化工具能否实现“零Bug”。他提出用漏洞发现年龄和修复率作为指标,数据显示目前并未接近零Bug目标。 文章结合了工程实践与数据验证,对AI辅助编程的极限进行了理性反思。
评论点赞收藏150 天前

深受鼓舞

curl 作者 Daniel Stenberg 分享了一段被 Hussein Nasser 在书中提及并视为灵感的经历,表达了受到认可的感动。
评论点赞收藏153 天前

不要信任,要验证:curl 作者谈软件供应链安全与工程实践

curl 作者 Daniel Stenberg 撰文阐述“零信任”软件安全理念。文章列举了从供应链投毒到账号被盗等多种潜在攻击场景,强调用户应验证软件签名而非盲目信任。 作者详细披露了 curl 项目为防范恶意代码所采取的21项严格工程实践(如代码审查、模糊测试、CI只读等),并呼吁开发者对依赖链进行独立验证。
评论点赞收藏186 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。