开源网络传输工具 curl 正式发布 v8.21.0,本次更新最大的亮点并非新增功能,而是一次性修复了 18 个安全漏洞。对于拥有二十多年历史的 curl 项目而言,这是迄今单个版本修复安全问题数量最多的一次。

这些漏洞涉及多个协议和功能模块,包括 HTTP、FTP、MQTT、RTSP、WebSocket 等,部分问题可能导致缓冲区越界、内存泄漏、拒绝服务(DoS)或异常资源消耗等风险。官方建议所有用户尽快升级至最新版本。

值得关注的是,本次修复的漏洞中,绝大多数由 AI 模型辅助发现。开发团队利用 AI 对代码进行大规模静态分析,并结合 LLVM libFuzzer、OSS-Fuzz 等自动化测试工具持续挖掘潜在缺陷,再由开发者进行人工验证、定位与修复。

项目维护者 Daniel Stenberg 表示,AI 并没有直接修复漏洞,而是在代码审计阶段充当了高效率的“发现者”,能够快速识别值得进一步调查的问题,大幅提高了漏洞挖掘效率。不过,所有漏洞最终仍需人工分析确认,以避免 AI 产生误报或错误结论。

除了安全修复外,curl v8.21.0 还带来了多项稳定性改进和错误修复,进一步提升不同平台及协议的兼容性与可靠性。

此次更新也再次说明,AI 在软件开发领域的作用正逐渐从代码生成扩展到安全审计、漏洞挖掘和质量保障。对于像 curl 这样被数十亿设备和软件依赖的基础开源项目而言,AI 与自动化测试的结合,有望帮助开发者更早发现潜在风险,提升整个开源生态的安全水平。