Gentoo Bugzilla が AI ボットスキャナの過剰負荷により閉鎖された

Gentoo プロジェクトは、数千もの回転する IPv4 アドレスを使用する AI ボットスキャナによる過剰な負荷により、Bugzilla インスタンスをオフラインにした。この決定はメンテナージェスス・ミハル(@mgorny)によって下されたもので、フィルタリングの明らかなパターンのない数千もの異なる IPv4 アドレスを使用してスキャナを実行する行為にリソースを提供し続ける意味がないと述べている。

ボランティア運営プロジェクトにおける AI スキャニングの影響

多くのボランティアによって運営されるオープンソースプロジェクトにとって、攻撃的なスキャニングに対抗するインフラ管理のコストと労力は、もはや持続不可能になりつつある。Gentoo Bugzilla の停止は、大規模な言語モデル(LLM)の訓練に使われる自動化されたトラフィックの膨大さが、小規模な技術的インフラの対応能力をはるかに上回っているという広範なトレンドを示している。

メンテナーたちは、プロジェクト開発ではなくシステム管理やボット対策に時間を費やさざるを得ないことに不満を示している。あるコミュニティメンバーは、「これは、ボランティアで運営されるプロジェクトをゆっくりと破壊している」と述べている。

ボット対策における技術的課題

現代の AI スキャナを対策することは、従来のウェブクローラーをブロックするのとは比べ物にならないほど困難である。その理由は、いくつかの進化した技術があるためである。

分散 IP ローテーション

スキャナはもはや少数の予測可能な IP 範囲に依存していない。代わりに、何千もの回転する IPv4 アドレスと住宅用プロキシを使用して、自然な人間のトラフィックを模倣する。これにより、単一の IP アドレスによる攻撃をブロックするような単純な方法は効果がなく、1 つの IP がサーバーを攻撃するわけではないが、何百万ものアドレスからの集計された負荷は破壊的である。

単純なキャッシュの失敗

一部の人は単純なキャッシュを解決策として提案しているが、Gentoo チームはバグトラッカーは本質的に動的なものであると指摘している。バグトラッカーの完全な静的バージョンを実装するには、すべてのバグ報告や添付ファイルに対して静的ページを生成するための大幅な開発作業が必要であり、ログインユーザーが「雪崩」のようにキャッシュページを生成し、更新が必要になる新たな DoS ベクターを導入する可能性もある。

インフラコストと WAF

KiCad のような一部のプロジェクトは、Cloudflare をフロントエンドとして使用してトラフィックを圧縮することで負荷を管理している。しかし、他のメンテナーは Web アプリケーションファイアウォール(WAF)が敵対的であると報告している。あるユーザーは、不正行為報告を提出した直後に Linode の WAF で即座にブロックされたと述べている。

提案された解決策とコミュニティの議論

完全な停止を避けるためのいくつかの代替案が、技術的ゲートから法的枠組みまで議論されている。

  • 認証ゲート: Hedgewars のような一部のプロジェクトでは、メインサイトに公開された資格情報を用いた基本的な認証を導入している。この単純な障壁は、このような簡単な認証ステップに対応できないスキャナを効果的に防いでいるという報告がある。
  • 証明書の作成/マイニングゲート: 「Anubis風」のゲートを用いるという提案があり、ユーザーがサイトにアクセスする前に、小さな暗号マイニングや計算課題を実行する必要がある。これにより、アクセスのコストをボット運用者に転嫁することができる。
  • マイクロペイメント: ブラウザベースのマイクロペイメント(例:1 件あたり 5 セント)を統合するという提案もある。これにより、人間または支払いを行うエンティティのみがデータにアクセスできるようにする。
  • ポイズン戦略: あるユーザーは、Iocaine などのツールを使って、スキャナのキューに容易に生成できるゴミデータを詰め込む「ポイズン」戦略を提案した。これにより、データは訓練には無意味になるが、人間には依然としてアクセス可能である。
  • 法的措置: これは技術的問題ではなく、法的問題であるという強い主張がある。批判者は、DDoS に似たスキャニングは違法であるべきであり、これらのボットファームを運営するエンティティに対してメンテナーが法的措置を取るべきだと主張している。

オープンウェブの未来

この出来事は、インターネットの「壁で囲まれた庭園」化というトレンドについて広範な議論を引き起こした。オープンウェブの攻撃的なスキャニングが、唯一承認された User-Agent(UA)のみがアクセスできる閉鎖的・プロプライエタリなアクセスモデルへとプロジェクトを駆り立てているという懸念がある。これは、オープンで匿名のウェブの時代を終焉させることにつながる。

Sources

関連