O que foi anunciado
Segundo o anúncio referenciado, os mantenedores do curl concluíram que o modelo de recompensa financeira passou a incentivar relatos duplicados, inválidos ou intencionalmente enganosos, consumindo recursos e desviando atenção de problemas legítimos. A equipe reafirma que continua a priorizar e tratar vulnerabilidades bem documentadas pelos canais normais, mas não oferecerá mais recompensas financeiras nem assistirá pesquisadores a buscar pagamentos por vias alternativas.
Motivações e contexto
O projeto atribui o problema ao aumento de submissões de baixa qualidade simultâneo à proliferação de ferramentas automatizadas e modelos de machine learning usados para identificar potenciais falhas. Essas ferramentas tendem a produzir alto número de falsos positivos ou reportes especulativos, segundo a cobertura.
Impacto no ecossistema open‑source
A decisão do curl é apresentada como um sinal de alerta para outros projetos open‑source que dependem de incentivos financeiros para disclosure. Manteradores afirmam que, enquanto valorizam contribuições legítimas de pesquisadores, o custo operacional de triagem e resposta a relatórios inválidos tornou o programa contraproducente.
Consequências práticas
- O projeto não oferecerá mais recompensas financeiras por vulnerabilidades.
- Manterá canais padrão de reporte e tratamento técnico de issues.
- A equipe ressalta a importância da documentação técnica sólida nos relatos para que sejam tratados com prioridade.
Limitações e o que não foi dito
As matérias citam o anúncio no repositório do curl, mas não apresentam métricas públicas sobre número de submissões nem exemplos detalhados de relatos que motivaram o encerramento. Também não há indicação, na cobertura disponível, de que o curl vá bloquear pesquisadores ou modificar políticas de reporte técnico — a ação foi centrada apenas na remoção do incentivo financeiro.
Implicações para CISOs e equipes de vulnerabilidade
Para organizações que dependem de relatórios externos ou de programas de bug bounty como fonte de achados, a ação do curl reforça a necessidade de processos robustos de triagem e de fontes múltiplas de descoberta (scans internos, auditorias de código, fuzzing). Projetos que mantêm programas remunerados devem considerar controles de qualidade mais rigorosos e critérios claros para submissões automatizadas.
Resumo
Curl encerrou seu bug bounty por causa do aumento de relatos de baixa qualidade impulsionados por ferramentas automatizadas e IA. O projeto segue aceitando e tratando vulnerabilidades legítimas via canais tradicionais, mas não pagará mais por descobertas.