Feature · Internet
Arkivet som blev en produkt
Stack Overflow tog betalt för sina svar. Samma sak tog livet av curls bug bounty: innehåll som är billigare att producera än att granska.
Curl:s bug bounty-program hittade 87 riktiga säkerhetshål och betalade ut över 100 000 dollar till forskare mellan 2019 och 2026. Den 31 januari 2026 stängdes det. Anledningen står i projektets eget repository, i filen som tidigare förklarade hur man gjorde för att få betalt:
A bug bounty gives people too strong incentives to find and make up “problems” in bad faith that cause overload and abuse.
Det är en mening som beskriver ett ekonomiskt problem, inte ett säkerhetsproblem. Att producera ett svar har blivit nästan gratis. Att avgöra om svaret är riktigt har inte blivit billigare alls.
Vad som faktiskt står i repositoryt
Vi har läst filen direkt i curl:s repository. docs/BUG-BOUNTY.md innehåller i dag fyra stycken, ingen belöning och ingen hänvisning till den rapportplattform projektet använde i sju år. Daniel Stenberg, som startade curl, skriver i sin genomgång att nedgången började långsamt under andra halvan av 2024 och accelererade under 2025.
Siffran han lyfter fram är kvoten mellan inlämnade rapporter och rapporter som visade sig vara verkliga. Tidigare år låg den strax över 15 procent. Från 2025 föll den till under 5 procent. Färre än en av tjugo inlämnade rapporter beskrev något som existerade.
Det är inte samma sak som att någon skickar skräp. Det är att andelen skräp växer snabbare än någon kan sortera den, och att sorteringen är det dyra. En felaktig rapport kostar lika mycket att motbevisa som en riktig kostar att åtgärda, ofta mer, eftersom den som skickat den ofta argumenterar.
Vad en rapport kostar
Stenberg räknade på det i juli 2025, ett halvår innan beslutet, i inlägget med den passande titeln Death by a thousand slops.
Curls säkerhetsteam består av sju personer. Varje rapport engagerar tre till fyra av dem, i en halvtimme, ibland tre timmar. Teamet tar emot i genomsnitt två rapporter i veckan. Ungefär en femtedel av alla inlämningar under 2025 var vad Stenberg kallar AI-slop, och han kunde samtidigt konstatera att andelen som visade sig vara riktiga låg under 5 procent.
Tre till fyra personer granskar varje rapport; granskningskapaciteten är fast, rapportflödet är det inte. Det är den meningen som är hela artikeln.
De två sista raderna är värda att stanna vid. Mellan juli 2025 och januari 2026 tillkom sex bekräftade sårbarheter. Under samma period tillkom ett beslut om att lägga ner programmet. Maskinen producerade alltså fortfarande riktiga fynd i ungefär samma takt som förut. Det var aldrig produktionen som gick sönder. Det var proportionen.
Stenberg beskriver också kostnaden i något som inte går att mäta i timmar. Hans kollegor är inte heltidsarbetande på curl; någon har tre timmar i veckan till projektet. De timmarna går nu till att motbevisa påståenden som någon annan skrivit på tio sekunder.
Arkivet som blev en produkt
I maj 2024 meddelade Stack Overflow och OpenAI ett avtal. OpenAI skulle använda Stack Overflows API-produkt OverflowAPI för att förbättra sina modeller, och Stack Overflow kunskapsbas skulle lyftas in i ChatGPT, “trusted, attributed, accurate”, som pressmeddelandet formulerar det. Stack Overflow skulle i sin tur använda OpenAI:s modeller i sitt eget AI-arbete. Moderatorer och användare fick beskedet när pressmeddelandet gick ut.
Stack Overflows egna moderatorer var bland de skarpaste kritikerna, och det i en tråd på företagets egen metaplats. Kritiken gick inte i första hand ut på att avtalet var olagligt. Den gick ut på att ingen hade frågat, och att svaren på de frågor som faktiskt betydde något (attribuering, hur den skulle se ut, vad som hände med innehållet) inte fanns. En moderator sammanfattade läget som att hen inte visste vad hen skulle säga till sin community.
I feel violated, cheated upon, betrayed, and exploited.
Citatet är hämtat ur den officiella metatråden. Vi kunde inte öppna tråden direkt från redaktionens klient (Meta Stack Exchange svarar 403 mot automatiserade besök), så citatet är återgivet via den arkiverade texten i sökindexet snarare än läst i webbläsaren. Vi väljer att säga det rakt ut i stället för att låtsas att källan var tillgänglig.
En del användare svarade med att försöka radera eller skriva om sina egna svar i protest. Stack Overflow tillåter inte att accepterade svar med många röster tas bort, eftersom de anses tillhöra gemenskapen. Ars Technica intervjuade i maj 2024 en användare som hade ändrat sina högst rankade svar till ett protestmeddelande. Inom en timme hade moderatorer återställt svaren och stängt av kontot i sju dagar. Sajtens användarvillkor säger uttryckligen att man inte kan återkalla tillståndet för Stack Overflow att använda sitt innehåll.
Det är en bisarr detalj i sammanhanget: den som ville dra tillbaka sitt bidrag hade tekniskt sett rätt att bli arg och formellt sett fel. Licensen som gjorde svaren fria att läsa gjorde dem också fria att sälja.
Kontrollen som försvann
Det är frestande att läsa de två händelserna som samma berättelse om girighet. Vi tror att det är en sämre läsning än den uppenbara: båda handlar om vad som händer när kontroll flyttas från den som granskar till den som producerar.
Stack Overflows svar var aldrig gratis att producera. De var billiga att granska, för att de kom från människor som ville lösa samma problem som frågeställaren, och för att de var kopplade till ett rykte som kunde förloras. När avtalet skrevs var det den relationen, inte textmassan, som var värdet. Attribuering var det tekniska uttrycket för den slutsatsen.
Curl:s problem är samma relation, i andra änden. Granskningen var kopplad till en belöning som gjorde den värd att utföra ordentligt. När produktionen blev gratis men granskningen fortfarande kostade riktig tid, slutade incitamenten att peka i samma riktning. Programmet blev en kanal för något annat än säkerhetshål.
We need to reduce the amount of sand in the machine.

Det maskinen kan kontrollera
Det finns ett motprov i Stenbergs egen text, och det är det mest användbara han skriver.
Pull requests är inget problem för curl. Andra projekt drunknar i AI-genererade ändringsförslag, men inte curls, och förklaringen är inte att curl skulle vara immunt. Förklaringen är att en pull request kan kontrolleras av maskiner. Projektet har runt 200 CI-jobb som kör tester och skannrar på varje förslag, och Stenbergs poäng är att ingen människa behöver lägga en sekund på ett förslag förrän det har gröna bockar i samtliga.
Jämför med säkerhetsrapporterna. De kan inte avgöras av en svit. Att läsa en rapport och avgöra om beskrivningen är sann kräver någon som förstår koden, har tid, och orkar argumentera med någon som är säker på sin sak. Det finns inget grönt bock-märke att sätta på “stämmer inte”.
Det är samma sak i båda exemplen i den här texten. Det som går att automatisera är billigt. Det som kräver omdöme är dyrt, och det är dit volymen flyttar sig så fort produktionen blir gratis.
För den som vill veta hur illa det var finns Stenbergs lista över inlämnade rapporter, publicerad i samma inlägg. Den innehåller bland annat ett påstående om att en känd CVE från 2023 råkade vara avslöjad på internet.
Varför det hänger ihop
Merriam-Webster valde slop till 2025 års ord och definierar det som “digital content of low quality that is produced usually in quantity by means of artificial intelligence”. Definitionen är värd att läsa utan ironi, för den pekar på den egenskap som gör fenomenet ekonomiskt: mängden. Slop är inte ett dåligt enskilt svar. Det är ett dåligt svar gånger ett antal som är större än granskningskapaciteten.
Det finns en detalj i forskningen som gör bilden obehaglig snarare än bara dyster. Deltagarna i CHI-studien kunde skilja maskinen från människan i drygt 80 procent av fallen; de var bra på att gissa. De var sämre på att hitta felen. När svaret var artigt, välformulerat och heltäckande sänkte de garden. Just de egenskaperna var skälet att de föredrog svaret även när det innehöll fel.
Det betyder att den som läser ett slarvigt svar är trygg. Den som läser ett prydligt svar är det inte.
Bedömning
Att Stack Overflow ville ta betalt för sitt arkiv är inte i sig något att fördöma. Ett arkiv med 59 miljoner frågor och svar har kostat pengar att bygga och underhålla, och en sajt som inte finansieras slutar finnas. Att avtalet var kontroversiellt bevisar inte att det var fel.
Vår invändning är en annan och snävare: både Stack Overflow och curl undertecknade till slut samma kontrakt med sina egna användare, att kvalitetskontrollen ska bäras av någon annan än den som tjänar på volymen. Hos Stack Overflow sköts granskningen av moderatorer som inte fick veta innan. Hos curl sköts den av en liten grupp maintainers som inte längre fick betalt för tiden. Den som drabbades hårdast var i båda fallen den som hade gjort sitt jobb ordentligt.
Räddningen ligger inte i att sluta publicera. Curl:s beslut visar vad som händer när man tar bort incitamentet men behåller kanalen: projektet fortsätter ta emot rapporter, men utan pengar och med en uttalad vilja att kasta ut skräp. Stack Overflow behåller sitt arkiv men har inte gjort klart vad attribueringen betyder i praktiken. Båda är halva svar. Det hela svaret är att den som producerar också står för granskningen, eller att man slutar kalla det ett community.
Stenbergs eget motprov pekar på samma sak från andra hållet. Det projekt han kan skydda är det där granskningen redan är automatiserad. Det projekt han inte kan skydda är det där granskningen är ett samtal mellan människor. Han håller ett föredrag om det på FOSDEM 2026 med titeln Open Source Security in spite of AI, och den som har rätt att sluta skriva rapporter är inte han.
För den som vill följa frågan vidare ligger alla primärkällor nedan. Studiens sammanfattning finns hos förlaget bakom DOI-länken; förlagets sida svarar 403 mot vår klient, så vi har läst den via den publicerade abstrakttexten.
Källor
- curl/curl, docs/BUG-BOUNTY.md
https://github.com/curl/curl/blob/master/docs/BUG-BOUNTY.md - Daniel Stenberg, The end of the curl bug-bounty (26 januari 2026)
https://daniel.haxx.se/blog/2026/01/26/the-end-of-the-curl-bug-bounty/ - Daniel Stenberg, Death by a thousand slops (14 juli 2025)
https://daniel.haxx.se/blog/2025/07/14/death-by-a-thousand-slops/ - FOSDEM 2026, Open Source Security in spite of AI (föredrag av Daniel Stenberg)
https://fosdem.org/2026/schedule/event/B7YKQ7-oss-in-spite-of-ai/ - OpenAI, API Partnership with Stack Overflow (pressmeddelande, 6 maj 2024)
https://openai.com/index/api-partnership-with-stack-overflow/ - Meta Stack Exchange, Our Partnership with OpenAI (officiell tråd från Stack Exchanges ledning)
https://meta.stackexchange.com/questions/399619/our-partnership-with-openai - Ars Technica, Stack Overflow users sabotage their posts after OpenAI deal (9 maj 2024)
https://arstechnica.com/information-technology/2024/05/stack-overflow-users-sabotage-their-posts-after-openai-deal/ - Kabir, Udo-Imeh, Kou & Zhang, Is Stack Overflow Obsolete? An Empirical Study of the Characteristics of ChatGPT Answers to Stack Overflow Questions (CHI 2024)
https://doi.org/10.1145/3613904.3642596 - Merriam-Webster, 2025 Word of the Year: slop
https://www.merriam-webster.com/wordplay/word-of-the-year
Redaktion: Maskinskrivet · redaktionen@maskinskrivet.se. Genererade bilder är markerade i bildtexten. Faktafel rättas med daterad notis i artikeln.