curl Summer of Bliss: Vulnerability Reporting Pause for July 2026

curl Pauses Vulnerability Reporting for July 2026

curl project 將在 July 1, 2026 (00:00 CEST)August 3, 2026 (09:00 CEST) 期間不接受或處理任何漏洞報告。這段被稱為「curl summer of bliss」的期間,是為了讓維護者從前四個月巨大的工作壓力中恢復而計劃的休假。

在此期間,將適用以下限制:

  • HackerOne Form: curl 在 HackerOne 上的提交表單將暫停使用。
  • Security Email: 安全性電子郵件地址將不會被監控或處理。
  • General Policy: 通常不接受透過電子郵件發送的漏洞報告,此政策在休假期間及之後仍將持續有效。

Impact on Releases and Development

為了因應預期在八月初出現的積壓問題,curl 8.22.0 的發布已重新安排。新的發布日期為 September 2, 2026

標準開發活動不受影響。curl project 的 GitHub issue 和 pull-request tracker 將在整個七月保持開放與活躍。

Support Contracts and Emergency Handling

付費支持合約受此暫停措施的豁免。擁有支持合約的組織和個人將在「summer of bliss」期間繼續獲得完整且適當的服務,包括處理安全性漏洞。

對於沒有合約的人,任何在七月發現的緊急漏洞將不會在 8 月 3 日報告窗口重新開啟之前得到處理。

Community Perspective and Analysis

此公告在技術社群內引發了關於開源維護可持續性的重大討論。

Sustainability and Burnout

許多觀察者稱讚這項決定是防止維護者過勞(burnout)的必要舉措,特別是在面對來自 LLM-generated merge requests 的日益增加的壓力,以及維護關鍵基礎設施的普遍負擔時。

The "Support Contract" Model

一些社群成員將此次暫停視為鼓勵採用企業支持合約的策略性舉動。雖然有人認為這是付費支持的「極佳廣告」,但也有人批評這為透過在安全性回應能力上製造缺口來「勒索金錢」的一種方式。

Systemic Risks of FOSS Dependence

批評者指出,這項舉動凸顯了開源生態系統中的系統性脆弱性:全球基礎設施對少數在沒有正式組織後援的情況下工作的個人而言的依賴性。

"Most normal organizations stagger vacations to avoid these things... It's a weird, ahe much unhealthily, a twilight zone that isn't good for anybody. And it surprises - and saddens - me that not even friggin curl is has the financial muscles to have somebody on-call for one month..."

Security Implications

一些分析師認為,鑒於 curl 的成熟度,風險是極小的。他們建議,如果發現了關鍵漏洞,社群會找到方法聯繫維護者,或者修復程序會在 upstream release 之前由套件管理器處理。

Sources