
Mantenadores do curl tiram mês sabático de vulnerabilidades
O "verão de bliss" do curl
Em julho de 2026, os mantenedores do curl tiraram um mês inteiro de pausa na recepção de relatórios de vulnerabilidades - o que Daniel Stenberg chamou de "summer of bliss". O resultado, segundo ele, foi melhor do que esperavam.
Resultados práticos
- Zero relatórios de vulnerabilidade recebidos pelo canal oficial (HackerOne). Apenas um e-mail foi enviado diretamente ao endereço pessoal de Stenberg, que simplesmente o ignorou.
- Nenhuma atribuição de CVE foi necessária durante o período, mesmo com as regras do CNA exigindo resposta em até 72 horas para casos críticos.
- Clientes de suporte pago não foram afetados. Nenhum novo cliente comercial se inscreveu por preocupação com a pausa, o que sugere que os usuários comerciais também não estavam preocupados.
- As filas de issues e pull requests no GitHub cresceram um pouco, mas já voltaram ao normal após o retorno.
Efeito nos mantenedores
Stenberg descreve o efeito como quase imediato: alívio, sensação de férias e remoção de um peso. Os mantenedores conseguiram revisar pull requests pendentes de features, trabalhar em áreas do código que estavam sendo negligenciadas, polir o site e preencher lacunas de documentação. Ele diz que se sentiram lembrados de por que fazem open source.
Repercussão externa
Stenberg relata que a comunidade foi amplamente positiva e que vários outros projetos open source seguiram o exemplo e também tiraram pausas. Ele não registrou nenhum comentário negativo sobre a iniciativa.
Riscos e próximos passos
Stenberg reconhece o risco de que relatórios represados cheguem todos de uma vez na reabertura, com maior probabilidade de duplicatas. Ele pretende publicar uma atualização em um ou dois meses. Também admite que, idealmente, uma redução permanente de carga eliminaria a necessidade de futuras pausas, mas não sabe se isso ocorrerá. Ainda assim, considera repetir a experiência.