För några år sedan kunde det gå nästan fem dygn mellan säkerhetsrapporterna till curl. Nu kommer det i genomsnitt en ny ungefär var fjortonde timme.
Curl-skaparen om rapportfloden: ”Vi drunknar i hög kvalitet”
PROFIL Han är programmeraren bakom en av internets mest spridda komponenter. Nu berättar Daniel Stenberg för Techtidningen om skiftet som gör det lättare att hitta fel men svårare att hinna hantera dem.

Någonting är fel
Läs vidare – starta din prenumeration
Men det är inte mängden som överraskar Daniel Stenberg mest. Det är kvaliteten.
– Tidigare drunknade vi i skräp. Nu drunknar vi plötsligt i hög kvalitet.
Curl består av både ett kommandoradsverktyg och kodbiblioteket libcurl, som används för att överföra data mellan system. Under snart tre decennier har tekniken letat sig in i operativsystem, appar, servrar och mängder av andra produkter.
Daniel Stenberg började arbetet på 1990-talet och leder fortfarande projektet. Under åren har han sett teknikskiften och säkerhetsproblem komma och gå. Men AI har på kort tid förändrat en särskild del av vardagen.
Människor kan nu använda AI-verktyg för att söka igenom stora mängder kod, hitta misstänkta problem och bygga detaljerade säkerhetsrapporter betydligt snabbare än tidigare.
Och allt oftare hittar de något på riktigt.
En rapport var fjortonde timme
Enligt Daniel Stenbergs egna siffror kom det mellan 2020 och 2024 i genomsnitt en säkerhetsrapport ungefär var 116:e timme. Under 2026 har intervallet krympt till omkring 14 timmar.
Mer än hälften av rapporterna handlar numera om verkliga fel i koden. Ungefär var sjätte leder till en bekräftad säkerhetssårbarhet.
Det är ett tydligt skifte från den första vågen av AI-assisterade rapporter. Då lade curl-projektet mycket tid på fynd som såg övertygande ut men byggde på missförstånd eller helt enkelt inte gick att återskapa.
AI gjorde det billigt att producera en avancerad rapport. Kostnaden för att kontrollera den hamnade däremot hos mottagaren.
Nu har verktygen blivit bättre.
– Det kan vara ett riktigt fel i koden utan att det för den skull är en säkerhetsrisk. Där behöver man fortfarande förstå sammanhanget, säger Daniel Stenberg.
Det är där flaskhalsen har flyttat. Att hitta något misstänkt blir enklare, men någon måste fortfarande förstå felet, bedöma om det går att utnyttja, se vilka versioner som påverkas och ta fram en rättning utan att skapa nya problem.
Felen som hittas är dessutom inte nödvändigtvis nya. Enligt Daniel Stenberg har de sårbarheter som upptäcks i genomsnitt funnits i koden i omkring åtta år.
AI hjälper alltså till att hitta sådant som människor länge har missat. För ett projekt med begränsade resurser innebär varje träff samtidigt mer arbete.
Stängde för nya rapporter
I juli drog Daniel Stenberg i handbromsen.
Under en månad stängde curl tillfälligt möjligheten att lämna in nya säkerhetsrapporter. Daniel Stenberg beskrev perioden som ”bliss”.
Skälet var odramatiskt: De som arbetar med projektet behövde kunna ägna sig åt annat och få möjlighet att ta semester utan att hela tiden behöva hantera nya potentiella sårbarheter.
När rapporteringen öppnade igen märktes det uppdämda trycket direkt. Daniel Stenberg beskriver hur omkring 45–50 rapporter kom in på kort tid.
För curl blir obalansen särskilt tydlig. Koden används i enorm skala men utvecklas fortfarande av en förhållandevis liten grupp människor.
Låter AI granska AI
Daniel Stenberg ser därför en naturlig fortsättning på utvecklingen. Om AI kan hjälpa till att hitta ett fel kan tekniken också användas längre fram i kedjan.
AI-genererade rättningar kan exempelvis granskas med hjälp av andra AI-verktyg innan en människa tar ställning till förändringen. Det handlar inte om att lämna över hela säkerhetsarbetet, utan om att försöka skala även det arbete som börjar efter att ett fynd har gjorts.
Utmaningen uppstår när mängden användbara fynd växer snabbare än organisationen som ska ta hand om dem.
Började med valutakurser
När Daniel Stenberg började arbeta med föregångaren till curl var problemet betydligt mindre.
Han behövde hämta valutakurser från internet till en IRC-bot och började bygga vidare på ett befintligt program. Efter flera namnbyten fick projektet namnet curl 1998.
Därifrån växte det steg för steg. I dag består curl både av kommandoradsverktyget, som många utvecklare känner igen, och biblioteket libcurl, som andra program kan bygga in för att överföra data.
Någon plan för den spridningen fanns inte från början.
När Daniel Stenberg nu närmar sig 30 år med projektet finns det samtidigt ett tidigt vägval som han inte skulle vilja göra annorlunda: beslutet att släppa curl som öppen källkod med en tillåtande licens.
Det gjorde det enkelt för andra att använda programvaran, bygga in den i egna produkter och sprida den vidare.
Men framgången skapade också en annan fråga.
”Hur får man någon att betala?”
Att en komponent är gratis att använda betyder inte att den är oviktig. Företag kan tvärtom vara djupt beroende av öppen källkod som utvecklas av personer de aldrig har haft någon direkt relation till.
– Hur får man någon att betala för något som man ger bort? Det är ju själva utmaningen, säger Daniel Stenberg.
Han pekar på flera sätt att bidra. Det kan handla om pengar, men också om att företag låter egna utvecklare lägga arbetstid på projekt som verksamheten själv är beroende av.
Frågan har blivit allt viktigare i takt med att mjukvara byggts upp av allt längre beroendekedjor. Bakom en kommersiell tjänst kan det finnas mängder av komponenter från öppen källkod. För slutkunden är de ofta osynliga tills något går fel.
Curl är ett tydligt exempel. En komponent kan få enorm spridning utan att organisationen bakom den alls liknar företagen som använder koden och är beroende av den.
Framtiden utan Daniel Stenberg
Efter snart tre decennier infinner sig också en annan fråga: Vad händer med curl den dag Daniel Stenberg kliver åt sidan?
Daniel Stenberg själv tonar ned risken.
– Det finns inga hemligheter. Det finns ingen magi. Allt finns där.
Över 1 500 personer har genom åren bidragit med kod till projektet, och Daniel Stenberg står sedan länge inte för merparten av alla förändringar. Det är också en utveckling han själv försöker driva på.
– Jag försöker ganska hårt att göra det till något annat än mitt projekt.
Daniel Stenberg är fortfarande den tydligaste personen bakom curl. Men efter nästan 30 år är målet att projektet inte ska vara beroende av honom.
Under tiden fortsätter säkerhetsrapporterna att komma, numera allt oftare med riktiga fel bakom sig.
