Cloudflare 與 Canonical 爭議:保護還是保護勒索?
最近出現了一場關於 Cloudflare 與 Ubuntu 背後公司 Canonical 之間關係的爭議。辯論的核心是一個挑釁性的問題:Cloudflare 是否勒索 Canonical?雖然原始證據顯示缺乏直接勾結,但此事件引發了關於大型基礎設施供應商在現代互聯網中角色的更廣泛技術與倫理討論。
核心指控
爭議源於 Canonical 的伺服器遭受大規模 DDoS 攻擊,而攻擊者自己的資訊網站(例如 Beamed)則托管在 Cloudflare 的免費方案之下。指控稱 Cloudflare 實際上為攻擊者提供免費的「前端」服務,同時向同一攻擊的受害者收取高階緩解服務的費用,以協助其生存。
一些批評者認為這形成了「數位保護勒索」的局面。其邏輯是,透過為惡意行為者提供低門檻的入口以建立存在,Cloudflare 無意(或有意)助長了對其付費保護服務的需求。正如一位觀察者所指出的:
「Cloudflare 為攻擊者提供免費的前端服務,卻向受害者收取救濟費用。DDoS 防護服務可以被視為一種數位保護勒索,因為它們有一種逆向激勵,促使攻擊者持續發動攻擊。」
技術細節:託管 vs. 攻擊能力
技術社群提出的一個關鍵區別是 託管網站 與 提供攻擊能力 之間的差異。多位評論者指出,僅僅為「boot」或「stresser」服務託管登錄頁面,並不意味著 Cloudflare 的基礎設施被用於發動實際的 DDoS 攻擊。
大多數 DDoS 攻擊是由僵屍網路(被入侵設備的分散式網路)發起,而非來自 CDN 的集中伺服器。因此,聲稱 Canonical 「向 Cloudflare 租用攻擊能力」在技術上是不準確的。Cloudflare 為攻擊者的網站提供 盾牌,但不一定提供用於打擊受害者的 劍。
「網路警察」的兩難
此辯論將社群分為兩大思潮,關於基礎設施供應商的責任:
更高問責性的論點
批評者認為,對於規模與收入如 Cloudflare 這樣的公司而言,對免費方案缺乏盡職調查是企業責任的失敗。他們指出,儘管有舉報,釣魚頁面與詐騙網站仍持續存在,暗示 Cloudflare 為了維持成長與使用者基礎而對非法活動視而不見。
中立性的論點
相反地,另一些人認為,要求對託管進行嚴格的身份驗證(KYC)將成為危險的先例。如果 CDN 開始根據模糊的標準決定哪些內容「適當」或哪些使用者「惡意」,他們實際上就成為全球言論的仲裁者。
「除非收到合法命令,否則 Cloudflare 應該託管所有內容。如果他們開始干預網站,判斷網站內容是否『適當』或其他…人們將(理所當然地)大為憤怒。」
結論:系統性問題
雖然針對 Canonical 的「勒索」具體指控似乎是基於推測而非確鑿證據,但此事件凸顯了互聯網架構中的系統性緊張。當少數公司掌控絕大多數 DDoS 防護與 CDN 服務時,他們擁有類似壟斷的權力,決定誰能保持上線。
無論這是精心策劃的商業策略,還是低門檻上線流程的結果,結果都是相同的:現代網路的基礎設施如今依賴少數幾個實體,而這些實體同時也是唯一能阻止他們透過開放存取政策部分促成的攻擊的單位。