編按:本文綜合整理自 Hartwork 官方部落格、慕尼黑市 Open Source 官方頁面、GitHub libexpat 程式庫、Linux Foundation 開源安全補助公告,並加入 Siami 編輯部對開源關鍵基礎設施資助模式的觀察。
一紙公告結束十年「下班維護」
2026 年 8 月 4 日,libexpat 唯一活躍維護者 Sebastian Pipping(網名 Hartwork)在個人部落格發表一則短文,宣布從 8 月 1 日起他正式成為慕尼黑市府的受僱員工,最長 6 個月內全職維護這個全球無數軟硬體都在用的 C 語言 XML 解析器。技術上,他由市府的數位諮詢公司 digital@M 聘僱,遠距在家上班,享有一般勞動契約與解約條款。
Pipping 寫道,這不只是「被贊助幾個月」的小禮,而是他近 10 年來第一次把 libexpat 當成「正職」在工作。過去 10 年,libexpat 一直被塞在他正職工程師業務、家務、社交生活與休閒之間的夾縫。
「過去 10 年,維護 libexpat 一直得跟正職、家務、社交生活、休閒搶時間。現在是我第一次被『正式雇用』去維護它,雖然期間有限。」—— Sebastian Pipping / libexpat 維護者
為什麼 libexpat 值得被當公共建設
libexpat 與 libxml2 並列,是全世界最被廣泛使用的兩個 C 語言開放原始碼 XML 解析器,採 MIT 授權、跨平台。慕尼黑市府自己用 scanner 掃過,發現單單在市內的 Linux 伺服器上,libexpat 至少被安裝在 2,700 台主機上。從 Mozilla Firefox、QGIS、WinSCP、Audacity、Python 內部,到該市府的商用網頁應用防火牆(WAF)都依賴它。
CVE 資料庫上 2026 年光是 libexpat 就出現多項高風險漏洞,包括:
- CVE-2026-41080(hash flooding,2.8.0 修復,4 月揭露)
- CVE-2026-45186(屬性名稱碰撞複雜度過高導致 DoS,2.8.1 修復,5 月揭露)
- CVE-2026-50219 / CVE-2026-56406 / CVE-2026-56409 / CVE-2026-56412(2.8.2 修復,6 月集中揭露)
- 加上更早 CVE-2026-32777(無限迴圈)與 CVE-2026-32778(NULL pointer)
Pipping 列出接下來半年的優先順序:修掉目前 5 個已知未修漏洞、加入 XML 1.0 第五版規格支援、強化整體可維護性與測試覆蓋率。
為什麼是慕尼黑:LiMux 的歷史伏筆
這不是慕尼黑第一次把「公共資源」用在開源軟體上。Hacker News 上 weinzierl 整理出完整脈絡:
慕尼黑前任市長 Christian Ude 在 2014 年卸任前主導了「LiMux」計畫,把市府 14,000 台公共行政電腦從微軟 Windows 換成 Linux。連當時的微軟執行長 Steve Ballmer 與 Bill Gates 本人都親自登門施壓,Ude 依然沒退縮。可惜 2014 年後的繼任市長向微軟靠攆,不只廢掉 LiMux,還讓微軟在市區蓋了新園區。2026 年 5 月,39 歲的綠黨籍市長 Dominik Krause 上任,開源路線又回來了。
- 2025 上半年慕尼黑第一個 Open Source Sabbatical 給了「Integreat-Chat」專案,用 Llama 3.3 與 Google Gemma 3 做多語言移工諮詢聊天機器人
- 2025 下半年給了 libexpat,理由就是上面那 5 個未修漏洞與 XML 1.0 第五版規格
Open Source Sabbatical 計畫的設計對外部開發者同樣開放,受聘單位是市府的 digital@M 公司,目標薪資補償是原薪的 60%,但開發者本身不受指揮,純粹領錢專心貢獻上游專案。
開源安全補助進入戰國時代
libexpat 受資助只是 2026 年一整波「開源關鍵基礎設施被當公共建設」動作的其中一塊:
- 2026 年 3 月 17 日,Linux Foundation、OpenSSF 與 Alpha-Omega 共同宣布 1,250 萬美元補助,資金來自 AWS、Google、微軟、OpenAI,要把錢直接導向「對全球軟體供應鏈有戰略意義的開源專案」
- 2025 年 1 月 31 日,慕尼黑在 LiMux 結束後啟動 Open Source Sabbatical,首位受惠者是 Integreat 平台的開發者
- 2026 年 8 月 1 日,libexpat 維護者正式成為第二期受惠人
把公部門稅金直接導向「無主孤兒」開源專案,正在從德國地方政府實驗,演變成歐盟整體政策方向。
為什麼這件事重要
libexpat 受慕尼黑資助不是單一事件,而是過去三年「政府變成開源資助者」這條趨勢線的延伸:德國地方政府、歐盟執委會、Linux Foundation、Alpha-Omega、OpenSSF 都已加入。
對企業 IT 的意義是:未來 6 個月內,5 個已知未修漏洞會被消掉,下游用 Firefox、QGIS、Audacity、Python、WAF 的所有企業 IT、CI/CD pipeline、Linux 發行版都會跟著升級,整條供應鏈的資安水位會同步上升。
對開源社群而言,這代表「維護者經濟」模式出現新選項:除了 GitHub Sponsors、Tidelift、Open Collective 的商業贊助,現在多了「被市政府當公共建設直接聘僱」這條路。Pipping 還在部落格補一句:「接下來 6 個月是想挖 libexpat 漏洞、丟給我修的最好時機——但請自己 review 一下自己的 submission,我不是來收 AI 自動生成的 slop 的。」
對台灣政府與企業而言,這示範了一條「公部門直接成為開源基礎設施買家」的可複製模式:當一個 C 函式庫被證明對城市營運不可或缺(2,700 台主機 + 防火牆),市府就直接出錢養人,不必再假手商業廠商或基金會中轉。
數據解讀與質疑
本案的數字漂亮,但仍有三個值得追問的點:
- 僅 6 個月的資助期。Pipping 與市府都沒承諾 2027 年之後的安排,Hacker News 留言區「6 個月之後呢?」的提問出現 61 個 upvote。這是 Pipping 第二次經歷「資助期 → 重新找錢」的循環(2024 年 7 月他也曾寫過募款文)。
- 2,700 台只是慕尼黑市府的內部數字。全球使用 libexpat 的裝置數遠高於此(光是每台 Linux 桌機、手機、IoT 裝置幾乎都有),市府出錢的槓桿效應遠超出資金額本身。
- 不影響商業 fork 競爭。libexpat 採 MIT 授權,廠商可以自由 fork 出商業版並繞過上游,未來若有企業版修補掉漏洞卻不回饋,Sabbatical 模式的「公共建設」效果會被打折。
另外值得注意:慕尼黑選 libexpat 而不是 log4j、OpenSSL 這類更高知名度的專案,是因為「該市府自認有相對深入的使用情境(2,700 台 + WAF)」,符合「Public Money, Public Code」原則下的「自用先養」邏輯。
參考資料
網友熱門留言 (5)