Sourcehut 和 Codeberg 目前都正在遭受 DDoS 攻击

独立 Git forge Sourcehut 和 Codeberg 正在遭受持续的 DDoS 攻击,关键服务被迫下线,这也凸显了规模较小、依赖捐助的平台在面对相对低成本的破坏时有多脆弱。评论者推测动机可能包括勒索、审查托管内容,或文化战争式的报复,同时指出像 Cloudflare 这样的商业缓解方案在成本上可能高得难以承受。这一事件再次引发人们对 DDoS 防护中心化、基于工作量证明的速率限制或更分布式托管等技术替代方案,以及在不违背原则的前提下保护开源基础设施的困难等更广泛问题的关注。

DDoS 的动机

  • 多种推测性动机:
    • 对 forge 或其员工怀有个人怨怼,包括先前的争执和文化战争式敌意。
    • 试图勒索/索要赎金,尽管有人对此表示怀疑,因为这两项服务都依赖捐助,而且并不富有。
    • 希望压制或移除特定托管内容,寄望运营者在压力下让步。
    • 作为“试水”,在攻击更大的目标之前先测试手法。
    • 更广泛的政治/国家行为体动机;有人将其与过去疑似与国家相关的 GitHub 攻击相比较。

Cloudflare、定价与缓解权衡

  • 讨论重点在于为什么他们不“直接用 Cloudflare”或类似服务:
    • 商业方案表面上看起来便宜,但据称在销售接触后会暴露出高得多的真实成本,尤其是对非 HTTP 协议和更高流量而言。
    • 有些人认为不透明的定价和加售很令人反感;也有人说如果你不需要特殊功能,标准自助方案是可用的。
    • Sourcehut 使用 SSH 和电子邮件,使得现成的仅 HTTP 防护并不够;有人建议先用只保护网页部分作为权宜之计。

去中心化与复制的想法

  • 有若干提议,试图让源代码托管更难被 DDoS:
    • 类似 BitTorrent/IPFS 的仓库分发,可能再结合签名或区块链来作为权威的“真实来源”。
    • Git 复制副本,以及基于 DNS 的负载均衡或更高级的多主架构。
    • 现有系统如 Radicle、Fossil、类似 Keybase 的模型,以及用于去中心化 issue 的 git-bug 被提及。
  • 也指出了挑战:可变性、对最新状态的一致性、密钥泄露,以及复杂度大幅增加。

文化与个人针对

  • 有些人回忆早先的说法,认为这些攻击可能源于对跨性别开发者的仇恨,或源于维护者公开立场带来的对抗性。
  • 也有人认为,为了私人恩怨付出这么大代价不太合理,并倾向于认为动机是财务或战略性的。
  • 若干评论者强调,组织化仇恨群体以及针对个人和小社区的文化战争式骚扰在网上很常见。

工作量证明与速率限制

  • 支持者主张基于工作量证明(PoW)的速率限制,对某些应用层攻击很有效。
  • 怀疑者指出:
    • 能量浪费问题。
    • 当网络链路本身被打满时相关性有限(Codeberg 报告就是如此)。
    • 对非 JavaScript 或非浏览器客户端而言,实际使用存在摩擦,尤其考虑到 Sourcehut 反 JavaScript 的理念。
  • 讨论中也提到外部 PoW 工具和长期有效令牌等变通方案。

DDoS 是否“已解决”,以及由谁买单?

  • 有些人原以为 DDoS 已通过大型 CDN 得到解决;但其他人反驳:
    • 这会把网络集中到少数几家企业手中,与独立、FOSS 托管 forge 的理念相冲突。
    • 真正的“解决方案”需要更好的上游滥用处理和 ISP 激励,而不仅仅是付费清洗中心。
  • 成本是主要限制:Sourcehut 和 Codeberg 都依赖有限的捐款和会员费,而用户指出,相对于使用量而言,参与/捐助并不高,尤其是 Codeberg 及其以欧洲为中心的支付设置。