Sourcehut y Codeberg están sufriendo actualmente un ataque DDoS

Los forges independientes de Git Sourcehut y Codeberg están sufriendo ataques DDoS sostenidos, dejando fuera de servicio componentes clave y poniendo de relieve lo vulnerables que son las plataformas más pequeñas, financiadas por donaciones, a una interrupción relativamente barata. Los comentaristas especulan sobre motivos que van desde el rescate y la censura de contenido alojado hasta vendettas de guerra cultural, y señalan que una mitigación comercial eficaz de proveedores como Cloudflare puede resultar prohibitivamente cara. El incidente reaviva preocupaciones más amplias sobre la centralización de la protección contra DDoS, posibles alternativas técnicas como la limitación de tasa mediante proof-of-work o un alojamiento más distribuido, y la dificultad de defender la infraestructura abierta sin comprometer sus principios.

Motivaciones para el DDoS

  • Múltiples motivos especulativos:
    • Rencor personal contra el forge o su personal, incluidos disputas previas y animadversión de guerras culturales.
    • Intento de rescate/extorsión, aunque algunos dudan de esto porque ambos servicios se financian con donaciones y no son ricos.
    • Deseo de suprimir o eliminar contenido específico alojado, con la esperanza de que los operadores cedan bajo presión.
    • “Prueba en seco” para probar técnicas antes de atacar objetivos más grandes.
    • Motivos políticos o de actores estatales más amplios; se hace comparación con ataques pasados vinculados a estados contra GitHub.

Cloudflare, precios y compromisos de mitigación

  • La discusión se centra en por qué no “usan simplemente Cloudflare” o algo similar:
    • Los planes empresariales parecen baratos sobre el papel, pero se informa que las interacciones de ventas revelan costes reales mucho más altos, especialmente para protocolos no HTTP y tráfico más pesado.
    • Algunos ven los precios opacos y el upselling como algo desalentador; otros dicen que los planes estándar de autoservicio funcionan si no necesitas funciones especiales.
    • El uso de SSH y correo electrónico por parte de Sourcehut hace que la protección lista para usar y solo HTTP sea insuficiente; se propone como parche una protección parcial (solo web).

Ideas de descentralización y replicación

  • Varias propuestas para dificultar el DDoS sobre el alojamiento de código fuente:
    • Distribución de repositorios al estilo BitTorrent/IPFS, posiblemente combinada con firmas o blockchains para una “fuente de verdad” canónica.
    • Réplicas de Git y balanceo de carga basado en DNS o esquemas avanzados multi-master.
    • Se mencionan sistemas existentes como Radicle, Fossil, modelos al estilo Keybase y git-bug para incidencias descentralizadas.
  • Se señalan desafíos: mutabilidad, consenso sobre el estado más reciente, compromiso de claves y una complejidad enormemente mayor.

Objetivos culturales y personales

  • Algunos recuerdan afirmaciones anteriores de que los ataques pueden estar arraigados en el odio hacia desarrolladores transgénero o en la postura pública antagonista del mantenedor.
  • Otros argumentan que eso supone mucho esfuerzo para una vendetta personal y sugieren motivos financieros o estratégicos en su lugar.
  • Varios comentaristas subrayan que las turbas organizadas de odio y el acoso de guerra cultural contra individuos y pequeñas comunidades son comunes en línea.

Proof-of-work y limitación de tasa

  • Los entusiastas defienden la limitación de tasa basada en proof-of-work (PoW) como efectiva contra algunos ataques a nivel de aplicación.
  • Los escépticos señalan:
    • Preocupaciones por el desperdicio de energía.
    • Relevancia limitada cuando el propio enlace de red está saturado (como informa Codeberg).
    • Fricción práctica para clientes que no usan JavaScript o no son de navegador, especialmente dada la filosofía de Sourcehut de evitar JS.
  • Se discuten soluciones provisionales como herramientas externas de PoW y tokens de larga duración.

¿Está “resuelto” el DDoS y quién paga?

  • Algunos asumían que el DDoS está resuelto mediante grandes CDNs; otros responden:
    • Esto centraliza la web detrás de unas pocas corporaciones, en conflicto con la ética de forges independientes y de alojamiento FOSS.
    • La verdadera “solución” requeriría un mejor manejo aguas arriba del abuso y mejores incentivos para los ISP, no solo centros de limpieza de pago.
  • El coste es una limitación importante: tanto Sourcehut como Codeberg dependen de donaciones y cuotas de membresía limitadas, y los usuarios señalan que la participación y las donaciones son bajas en relación con el uso, especialmente para Codeberg y su configuración de pagos centrada en Europa.