curl 性能监控系统:从零搭建到上线curl 创始人 Daniel Stenberg 搭建了一套自动化性能测试系统,每20分钟在本地机器上跑24项测试并生成图表,已上线。引入"stakes"概念——为每项测试设手动阈值,用于检测意外性能退化。已触发开发者数小时内提交优化 PR。 评论点赞收藏2 天前
我的名字出现在你的产品里curl作者Daniel Stenberg发文:他的名字频繁出现在全球各类电子产品中,因为他开发的开源软件被广泛使用,但他无法为这些产品提供技术支持。 他开发的curl、c-ares和libssh2等软件组件运行在全球几乎所有联网设备上。他收集了用户发现的"名字出现在产品里"的截图,并提醒有技术问题应发邮件列表或提交GitHub issue,而非私下联系他。 评论点赞收藏12 天前
curl 的" bliss 之夏"给了我们什么启示curl 维护团队在 2026 年 7 月整月暂停漏洞报告处理,期间零漏洞报告、零客户投诉、零安全事故。CNA 规则要求 72 小时内响应关键漏洞,但实际无需启动紧急预案。其他开源项目随后跟进效仿。维护团队认为这是近年来最好的项目决策之一,恢复了开发乐趣和精力。 评论点赞收藏13 天前
curl 开始实验性支持 HTTP 消息签名curl 实验性支持 RFC 9421 HTTP Message Signatures,新增四个命令行参数和 libcurl 选项,用于对请求组件进行数字签名验证。默认使用 ed25519 算法,支持 hmac-sha256,可指定签名头部、密钥及标识符。该功能尚未稳定,不建议生产使用,等待社区反馈后进入正式版本 8.22.0。 评论点赞收藏20 天前
curl 项目贡献者突破 1,500 人curl 项目贡献者人数突破 1,500 人,仅用 4.5 年就从 1,000 人增长而来。Daniel Stenberg 表示已非独立维护者,当前提交量减半。第 1,500 位作者是 Sameeh Jubran。 评论点赞收藏21 天前
末尾点号是万恶之源:curl 作者详解协议解析中的隐藏陷阱curl 作者详解 URL 主机名末尾点号引发的三个棘手问题,包括 IPv4 地址解析误判、HSTS 逻辑混乱及 Cookie 域验证漏洞。 文章披露了 curl 8.21.0 版本中的修复方案,特别是因点号导致的安全漏洞 CVE-2026-8924,展示了底层协议处理的复杂性。 评论点赞收藏52 天前
curl 维护者亲历 CVE 争议:为何我们拒绝为一个 Bug 申请编号curl 项目维护者 Daniel Stenberg 分享了一起与 MITRE 关于是否分配 CVE 编号的争议案例。 针对一个极难触发的通配符证书匹配 Bug,curl 认为风险低于 LOW 级别,决定不申请 CVE 以减轻全球数十亿实例的补丁负担。尽管举报人多次向 MITRE 申诉,最终 MITRE 裁定维持 curl 的决定,认可该问题仅为普通 Bug 而非安全漏洞。 评论点赞收藏52 天前
Curl 8.21.0 发布:创纪录的安全修复与功能更新Curl 8.21.0 正式发布,包含 18 个安全修复,创下单次发布漏洞记录。新增命名通配符、HTTP/3 代理支持等功能,计划移除 NTLM 和 SMB 支持。 评论点赞收藏53 天前
curl实战:利用HTTP新协议QUERY方法发送带Body的安全请求介绍HTTP新规范RFC 10008定义的QUERY方法,本质是支持Body的安全幂等GET请求。作者Daniel Stenberg(curl维护者)详解了如何用curl通过-X QUERY发起请求,并重点指出使用重定向功能时的关键陷阱:旧版-L参数会强制改变后续请求方法,而新版--follow参数能根据响应码智能处理。文章解释了QUERY方法在规避URL长度限制、减少编码开销和保护隐私方面的实用价值。作为协议制定者和工具核心开发者的实战指南,具有极高的技术参考价值和讨论热度。 评论点赞收藏56 天前
Curl 项目宣布 2026 年 7 月“宁静夏日”:暂停接收漏洞报告Curl 项目宣布 2026 年 7 月为“宁静夏日”,期间暂停接受漏洞报告,维护者将休假休息以缓解长期压力。版本 8.22.0 发布时间推迟至 9 月 2 日,但 GitHub 问题追踪器和付费支持合同仍正常运作。作者呼吁其他开源项目也参与这一休息计划。 评论点赞收藏62 天前
人类掌控:在 AI 浪潮中坚守代码审查与开源沟通的核心价值curl 作者 Daniel Stenberg 阐述其在 AI 时代的编程立场:反对完全依赖 AI 生成代码,也反对盲目排斥。强调人类在代码审查、架构维护和开源社区沟通中的核心作用,主张人机协作但由人类掌控最终责任。 评论点赞收藏65 天前
把端口0当成普通端口来用(2014)作者通过实验发现TCP端口0在协议层面并非特殊,但在不同系统和工具中表现各异。Firefox出于安全考虑阻止访问,Chrome则允许。Linux的bind函数将0视为随机端口分配,导致服务器端实现困难。文章指出glibc中getpeername对端口0的处理存在缺陷,并通过curl测试验证了端口0在特定条件下可被利用进行通信。 评论点赞收藏67 天前
curl 创始人的压力:安全报告激增,呼吁商业公司资助curl 创始人 Daniel Stenberg 发文透露项目面临前所未有的安全压力。由于安全报告数量激增且质量提高,团队工作量巨大,甚至影响了生活平衡。他呼吁依赖 curl 的商业公司增加资金支持,以雇佣更多开发者分担工作。同时指出目前发现的漏洞多为低中危,但全年 CVE 数量可能翻倍。 评论点赞收藏82 天前
高质量混乱:AI 时代开源项目安全报告的质与量curl 作者分享关闭 AI 垃圾提交后的安全报告数据:虽然报告数量翻倍,但确认漏洞率回升至 15-16%,显示 AI 辅助报告质量显著提升。作者指出这是开源界的普遍现象,并警告维护者将面临巨大的漏洞修复压力。 评论点赞收藏91 天前
实测Anthropic Mythos:curl作者发现其仅找到一个低危漏洞curl作者实测Anthropic Mythos模型,发现其仅找到1个低危漏洞,认为此前炒作多为营销。文章指出AI代码分析虽优于传统工具,但并未发现新型漏洞,且curl作为高度模糊测试的代码库很难被攻破。 评论点赞收藏97 天前
接近零Bug?用数据检验自动化工具的极限curl 作者通过项目数据探讨自动化工具能否实现“零Bug”。他提出用漏洞发现年龄和修复率作为指标,数据显示目前并未接近零Bug目标。文章结合了工程实践与数据验证,对AI辅助编程的极限进行了理性反思。 评论点赞收藏105 天前
不要信任,要验证:curl 作者谈软件供应链安全与工程实践curl 作者 Daniel Stenberg 撰文阐述“零信任”软件安全理念。文章列举了从供应链投毒到账号被盗等多种潜在攻击场景,强调用户应验证软件签名而非盲目信任。作者详细披露了 curl 项目为防范恶意代码所采取的21项严格工程实践(如代码审查、模糊测试、CI只读等),并呼吁开发者对依赖链进行独立验证。 评论点赞收藏140 天前
一百封奇葩邮件:curl 作者的收件箱趣事curl 作者 Daniel Stenberg 分享了他收集到的100封误发给他的奇怪邮件。这些邮件来自用户因产品许可证中包含 curl 代码而误以为他是开发者并寻求技术支持。文章指出这反映了世界的复杂性,并提供了邮件合集链接。 评论点赞收藏142 天前