LINUX.ORG.RU
ФорумTalks

98% запросов к git.kernel.org формируют боты, создавая огромную паразитную нагрузку

 , ,


0

1

Константин Рябицев, администратор инфраструктуры kernel.org, опубликовал результаты анализа трафика сервиса git.kernel.org, позволяющего просматривать содержимое git-репозиториев проектов, связанных с разработкой ядра Linux. Ежедневно сервис обрабатывает около 6 млн запросов информации о коммитах, из которых 66% приходятся на ботов, которых удаётся блокировать при помощи системы Anubis. 33% запросов проходят проверку системы Anubis, разрешающей вход только после подбора на языке JavaScript значения, хэш SHA-256 от которого в сочетании с выданной сервером строкой содержит определённое число лидирующих нулей (данная задача требует ресурсов CPU для решения, но не требует ресурсов для проверки).

Точно определить кто из этих 33% люди, а кто продвинутые боты, невозможно, но по характеру обращений сделан вывод, что общая доля легитимных запросов примерно 2%, а остальные 98% приходятся на скрапперы. Одним из признаков ботов рассматриваются прямые запросы старых коммитов в случайных старых ветках, которые маловероятно, что могут понадобиться людям в работе. Активность ботов создаёт огромную паразитную нагрузку на серверы так как вместо того, чтобы один раз загрузить весь код и историю коммитов через операцию «git clone» боты отправляют миллиарды запросов, перебирая все варианты обращения через web-интерфейс и многократно запрашивая одни и те же данные с разными параметрами.

Блокировка ботов по IP-адресам и автономным системам достаточно быстро перестала работать, так как боты перешли на отправку запросов с миллионов случайных IP-адресов из домашних или мобильных сетей, полученных в результате активности ботнетов или монетизации браузерных дополнений. С каждого адреса отправляется лишь 4-5 запросов, поэтому блокировать их на уровне межсетевого экрана бесполезно.

Какое-то время блокировать боты помогала система Anubis, но со временем боты адаптировали для выполнения предлагаемых в Anubis вычислений. Среди прочего боты научились решать задачу 5 уровня сложности, а дальше повышать уровень проблематично, так как даже пятый уровень требует нескольких секунд вычислений и сильно раздражает легитимных пользователей.

В итоге, на обслуживание запросов скрапперов в инфраструктуре kernel.org приходится тратить больше ресурсов, чем на все остальные виды легитимных операций, включая «git clone». На 5 серверах, обслуживающих git.kernel.org, в любой момент времени 14-16 из имеющихся 90 ядер CPU постоянно заняты отображением git-коммитов для ботов. Для того чтобы снизить нагрузку администраторы теперь пытаются урезать возможности сервиса, отключить некоторые ресурсоёмкие операции, ограничить анонимный доступ и сократить число доступных для навигации ссылок.

https://www.opennet.ru/opennews/art.shtml?num=66171



Последнее исправление: dynamic_cast (всего исправлений: 1)

Собирайте донаты на сервера..

dynamic_cast
() автор топика

да пусть лучше биткойны считают, инвестируют в разработку ядра, тоже мне проблема

olelookoe ★★★★
()

Ввести mTLS с сертификатами и квотами. При превышении квоты банить клиента на год.

seiken ★★★★★
()

захожу только когда знаю, что скоро выходит новое ядро 7.1 7.2 и тому подобное - хочу знать не порали его в репе посмотреть, вот в воиде уже через два дня завезли 7.2, а в альте до сих пор завезти не могут.

amd_amd ★★★★★
()

98% - это же прекрасно! Можно вообще всех заблокировать и ошибка будет всего лишь 2%.

unDEFER ★★★★★
()

Я не знаю, как можно Ryabitsev прочитать как Рябцев :)

Dimez ★★★★★
()
Ответ на: комментарий от MirandaUser2

А цель то у этих ботов какая? Что они там скрапят?

Код, разумеется. Больше там ничего полезного нет.

annulen ★★★★★
()
Ответ на: комментарий от MirandaUser2

Это боты бредогенераторов, объяснить их «мотивацию» не смогут даже владельцы, думаю. Поведение такое: сканировать рандомные урлы, показавшиеся им интересными исходя из своих дефективных алгоритмов. Могут месяцами сканировать заведомо бесполезные страницы в 100 потоков, подозреваю что алгоритмы выбора урлов у них тоже бредогенератор делал.

firkax ★★★★★
()
Ответ на: комментарий от annulen

Код, разумеется. Больше там ничего полезного нет.

Я почти уверен, что подавляющее большинство запросов пришло от ботов, которые вообще никак не специализированы ни на kernel.org, ни даже на гит-сайты в общем. Собственно, если кто-то захочет делать бота для гит-сайта, то он начнёт с git clone и не будет зря тратить хотя бы свои ресурсы на пачки http-запрсоов.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)

Иишечка продолжает улучшать всем жизнь, это же просто инструмент, а кто решил вякать, тот пусть сидит и не луддит.

thesis ★★★★★
()
Ответ на: комментарий от firkax

если кто-то захочет делать бота для гит-сайта, то он начнёт с git clone и не будет зря тратить хотя бы свои ресурсы на пачки http-запрсоов

Наоборот. Чтобы себе скачать это надо место на диске - это дорого, это деньги из своего кармана. А вот чужие сервера дрочить - это ничего не стоит, это проблемы владельцев этих серверов.

no-dashi-v2 ★★★★
()

Вот мне тут на этом сайте, а так же ирл, многократно втирают, что кетай это такое чудо, где ходят сильно лучшие люди, чем везде, и в космос-то они летают и тысячи лет истории и философии имеют, и товары производят на вес золота. А еще у них законы строгие и сурвейленс поболе чем в 1984. А потом выясняется, что 98% бессмысленных и беспощадных спамов, куков, ботов родом из кетая и заблокировать их нет никакой возможности. Как так?

ant1
()

Ровно такая же история происходит со всем интернетом
Вот вы создаете сайт, начинаете выкладывать на нем материалы
Посещаемость начинает расти, вы радуетесь
А потом однажды заходите в логи и понимаете, что 98% запросов идет от ботов
А реальных посетителей раз два и обчелся

kto_tama ★★★★★
()
Вы не можете добавлять комментарии в эту тему: только для зарегистрированных, score>=50.