curl 极乐之夏:2026年7月漏洞报告暂停期

curl 将于2026年7月暂停漏洞报告

curl 项目将在2026年7月1日 (00:00 CEST)2026年8月3日 (09:00 CEST) 期间不接受或处理任何漏洞报告。这段被称为“curl 极乐之夏”的时期,是为让维护者从前四个月巨大的工作压力中恢复而计划的休假。

在此期间,以下限制将生效:

  • HackerOne Form: HackerOne 上的 curl 提交表单将被暂停。
  • Security Email: 安全邮件地址将不会被监控或处理。
  • General Policy: 通常情况下不接受通过电子邮件发送的漏洞报告,此政策在休假期间及之后仍然有效。

对发布和开发的影响

为了应对预计在8月初出现的积压问题,curl 8.22.0 的发布已重新安排。新的发布日期为 2026年9月2日

标准开发活动不受影响。curl 项目的 GitHub issue 和 pull-request 追踪器在整个7月期间将保持开放和活跃。

支持合同与紧急情况处理

付费支持合同不受此次暂停的影响。拥有支持合同的组织和个人将在“极乐之夏”期间继续获得完整且适当的服务,包括漏洞安全处理。

对于没有合同的人,任何在7月发现的紧急漏洞将在8月3日报告窗口重新开放之前不会得到处理。

社区观点与分析

该公告在技术社区内引发了关于开源维护可持续性的重大讨论。

可持续性与职业倦怠

许多观察者称赞这一决定是反对维护者职业倦怠的必要举措,特别是在面对来自 LLM 生成的 merge requests 以及维护关键基础设施的普遍负担时。

“支持合同”模式

一些社区成员将此次暂停视为鼓励采用企业级支持合同的一种战略举措。有人认为这是付费支持的“极佳广告”,而另一些人则批评其为通过制造安全响应缺口来“勒索金钱”的一种手段。

FOSS 依赖的系统性风险

批评者指出,这一举动凸显了开源生态系统中的一个系统性漏洞:全球基础设施对少数几个在没有正式组织备份的情况下工作的个人的依赖。

"Most normal organizations stagger vacations to avoid these things... It's a weird, IMO unhealthy, twilight zone that isn'tamente good for anybody. And it surprises - and saddens - me that not even friggin curl has the financial muscles to have somebody on-call for one month..."

安全影响

一些分析师认为,考虑到 curl 的成熟度,风险是极小的。他们建议,如果发现关键漏洞,社区会找到方法联系维护者,或者修复程序会在上游发布之前由包管理器处理。

Sources