De makers van curl overwegen te stoppen met het bugbountyprogramma vanwege het grote aantal rapportages dat 'AI-slop' bevat. De makers zeggen dat het aantal slechte bugmeldingen sinds dit jaar explosief is gestegen en dat dat veel werk kost en weinig oplevert.
Daniel Stenberg, de hoofdontwikkelaar van curl, beklaagt zich in een blogpost over het aantal meldingen dat in het bugbountyprogramma binnenkomt dat door AI lijkt te zijn gegenereerd. "De algemene trend in 2025 is dat er veel meer AI-slop binnenkomt dan ooit eerder", schrijft hij. Zo'n twintig procent van alle meldingen die dit jaar binnenkwamen, lijkt door AI te zijn gegenereerd, zegt Stenberg. Daarbij komt ook een hele reeks meldingen van 'echte mensen' die kwalitatief eveneens minder goed zijn. Dat zijn meldingen waarvan niet direct duidelijk is dat de rapportage door AI is gemaakt, maar waarover de makers wel een vermoeden hebben.
Het aantal meldingen dat door AI wordt geschreven, betekent ook dat het aandeel valide beveiligingsrapportages sterk daalt. In de eerste twee weken van juli ging het volgens Stenberg voor die laatste groep om slechts vijf procent van alle meldingen.
Stenberg en het team heroverwegen daarom wat ze willen doen met het bugbountyprogramma. Dat bestaat sinds 2019. Sindsdien zijn er 81 beveiligingsproblemen opgelost naar aanleiding van meldingen, waarvoor curl 90.000 dollar uitkeerde aan beloningen.
"Hoewel we geen overhaaste beslissingen nemen of in paniek zijn, zijn er wel genoeg redenen om onze aanpak te heroverwegen", schrijft Stenberg. Dat zou bijvoorbeeld kunnen zijn dat er geen beloning meer wordt uitgekeerd. Stenberg zegt dat 'in de rest van het jaar te willen evalueren'. Hij spreekt dan specifiek HackerOne ook aan, het platform dat curl gebruikt voor bugbounty's.
Curl is een veelgebruikte tool om dataoverdracht tussen verschillende protocollen mogelijk te maken en bijvoorbeeld informatie op te halen van websites via de commandline.