That's it. I've had it. I'm putting my foot down on this craziness.
1. Every reporter submitting security reports on #Hackerone for #curl now needs to answer this question:
"Did you use an AI to find the problem or generate this submission?"
(and if they do select it, they can expect a stream of proof of actual intelligence follow-up questions)
2. We now ban every reporter INSTANTLY who submits reports we deem AI slop. A threshold has been reached. We are effectively being DDoSed. If we could, we would charge them for this waste of our time.
We still have not seen a single valid security report done with AI help.
https://www.linkedin.com/posts/danielstenberg_hackerone-curl-activity-7324820893862363136-glb1
И я его понимаю, потому что наблюдал за этими отчётами в реальном времени, так сказатб.
Просто оцените, какое говно ему шлют
- В этом "отчёте" указаны несуществующие функции для патча
Penetration Testing Report: HTTP/3 Stream Dependency Cycle Exploit
https://hackerone.com/reports/3125832
- Какой-то "исследователь" прислал отчёт что используется в libcurl симметричный DES, а это типа плохо. То что DES нужен для NTLM это автора не интересует. Даниэль там прямо не говорит про использование AI, но я лично уверен, что этот "отчёт" получен с помощью ИИ
Use of a Broken or Risky Cryptographic Algorithm (CWE-327) in libcurl
https://hackerone.com/reports/3116935
- Какая-то шляпа, которая неприменима в реальности. Автор записал видео, которое непонятно что демонстрирует
Double Free Vulnerability in
libcurl Cookie Management (cookie.c)https://hackerone.com/reports/3117697