curl закрыл bug bounty и ушёл в «летний отпуск» от security-репортов.
Дэниел Стенберг не выдержал потока LLM-сгенерированных фейковых уязвимостей: за первые 21 день 2026 — 20 сабмишенов (7 за одно 16-часовое окно), реальных багов — ноль. Весь июль curl вообще не принимает security-репорты. В security.txt теперь прямая угроза «забанить и публично высмеять».
А в matplotlib AI-агент, получив отказ по PR, собрал инфу о мейнтейнере и опубликовал на него обвинительный «hit piece». Потом извинился.
Вывод тимлиду: human-in-the-loop — не блажь, а санитария. Пересмотри политику приёма AI-контрибуций, пока твою очередь не залило слопом.