关于正在进行的 Sourcehut 故障的声明
一场持续的 DDoS 攻击已使开源代码托管平台 SourceHut 下线,暴露出小型服务对上游网络提供商和专门缓解厂商的依赖。评论者探讨了为什么即使是大型云平台也可能仍然脆弱,Cogent 和 Cloudflare 等提供商的角色,以及保护通过 SSH 运行的 Git 等非 HTTP 服务的高昂成本。这一事件也引发了关于攻击者动机、地理封锁或流量 blackholing 的可行性,以及当前互联网协议是否让昂贵的 DDoS 防护成为在线经营不可避免成本的更广泛讨论。
故障性质与上游处理
- 多位评论者报告称,即使是故障状态页也出现 DNS 或可达性问题,并分享了归档和状态镜像。
- 事件概述:对 Sourcehut 的大规模 DDoS 导致其上游提供商(Cogent)对流量进行 nullroute 或 blackhole 处理。
- 有人说 Cogent 由于糟糕的 DDoS 处理和管理失误而“禁用了受害者”;也有人澄清,在攻击下进行 nullrouting 很常见,真正的问题是支持/沟通不佳。
- 多人将 Cogent 描述为低成本、长期以来以粗暴 DDoS 响应(先 blackhole)著称。
云服务 vs 自托管与 DDoS 经济学
- 关于使用大型云服务是否本可避免此事存在争论。
- 一方认为:大型云 + 付费 DDoS 服务具有更强的容量和工具。
- 另一方认为:它们本质上仍只是负载均衡器后面的服务器,如果上游网络切断路径,仍可能被压垮或变得不可达。
- 云托管可能只是改变故障模式:不是宕机,而是因巨额扩容/带宽账单导致的“拒付钱”风险。
Cloudflare、定价与协议限制
- 对 Cloudflare 的“unmetered DDoS protection”存在困惑;评论者指出这实际上只适用于 HTTP(S)。
- 保护非 HTTP 服务(例如通过 SSH 的 git、任意 TCP/UDP)需要 Spectrum 或 Magic Transit 之类的产品,这些产品按企业定价和/或计量收费,也解释了 Sourcehut 提到的那份无法承受的报价。
- 有人认为不应指望 Cloudflare 补贴保护;也有人建议这可能有公关价值,或者可以协商。
- 对“无限”营销本身也有人批评,并对真正无限的 HTTP 流量在实践中是否会被接受表示怀疑。
DDoS 背后的动机与行为者
- 推测的动机包括:敲诈、审查、意识形态恩怨,或纯粹“为了好玩(for the lulz)”的破坏。
- 引用的例子包括针对开发者平台的国家关联攻击,以及暗网市场的勒索式 DDoS。
- 有人认为当前攻击可能是在向未来付费客户展示能力;也有人认为目标被选中是为了伤害开源社区。
地理迁移与多站点架构
- Sourcehut 计划迁移到 EU/Amsterdam(AMS)站点早于此次攻击,但事件加速了这一进程。
- 评论者指出,仅仅搬迁并不能阻止有决心的攻击者;收益取决于新提供商内置的 DDoS 缓解能力和上游。
- 有人讨论在公开切换前隐藏新的 IP 段并先用保护层进行前置。
更广泛的生态影响
- 据报 Codeberg 和其他与开源相关的网站也在相近时间遭遇了 DDoS,这让人怀疑存在针对代码托管平台的行动。
- 有人将 Hacker News 的宕机归因于 Cogent 围绕 Sourcehut 攻击进行激进 nullrouting 所造成的连带损害。
对 Sourcehut 政策与姿态的看法
- Sourcehut 在故障期间清晰的沟通受到广泛赞扬。
- 其对某些项目类型(例如加密货币)的反对立场也被提及;有人认为这是有原则的筛选,另一些人则认为这是不受欢迎的价值判断。
- 其此前出于哲学原因阻止 Cloudflare 反向代理,与当前对工业级 DDoS 防护的需求之间存在张力。
结构性 / 协议层面的问题
- 几位评论者将大规模 DDoS 视为当前互联网协议与经济结构的根本缺陷,而不仅仅是运营失误。
- 有人认为,向专门的 DDoS 厂商付费,已经成为运行任何面向公众服务的事实成本;这虽有问题,但在当下又不可避免。