MinIO ngừng phân phối ảnh Docker miễn phí
(github.com/minio)- Phần mềm lưu trữ đối tượng MinIO đã ngừng phân phối ảnh Docker chính thức, làm làn sóng phản đối trong cộng đồng ngày càng gia tăng
- Việc dừng này diễn ra ngay sau khi vá lỗ hổng bảo mật (CVE) mà không có báo trước, làm dấy lên lo ngại rằng nhiều môi trường cài đặt dùng cập nhật tự động sẽ bị phơi bày trước rủi ro bảo mật
- Người dùng chỉ trích sự suy giảm niềm tin vào mã nguồn mở và chiến lược khóa chặt khách hàng doanh nghiệp, đồng thời các thảo luận về tự build hoặc dự án fork đang lan rộng
- Một số người dùng chỉ ra “xu hướng thương mại hóa của mã nguồn mở được quỹ VC tài trợ”, và nhắc tới khả năng xuất hiện dự án thay thế từ cộng đồng như trường hợp nextCloud
- Phía MinIO giải thích rằng đây là “quyết định đã được đưa ra trước vấn đề bảo mật và chỉ đơn thuần là dừng build Docker”, nhưng tranh cãi vẫn tiếp diễn
MinIO dừng phân phối ảnh Docker
- Việc đội ngũ MinIO thông báo ngừng cung cấp ảnh Docker chính thức đã gây tranh cãi
- Đây vốn là ảnh phổ biến với hơn 1 tỷ lượt tải xuống
- Người dùng cộng đồng chỉ trích rằng “quyết định vào thời điểm các bản cập nhật bảo mật bị dừng là không phù hợp”
Phản ứng dữ dội từ cộng đồng và sự lan rộng của mất niềm tin
- Người dùng xem động thái này là một “rug pull” diễn ra không có thông báo trước
- Có ý kiến cho rằng đây là “quyết định mang tính chiến lược để khóa khách hàng doanh nghiệp”
- Cũng có nhận định rằng “việc gỡ mã OIDC, dừng Docker, v.v. cho thấy đang dần chuyển sang hướng khép kín hơn”
- Một số người phản ứng rằng “đã dùng và giới thiệu suốt 6 năm, nhưng giờ không thể tiếp tục tin tưởng nữa”
Vấn đề bảo mật và cập nhật
- Cộng đồng cảnh báo rằng do cập nhật tự động bị ngừng, rất nhiều môi trường cài đặt sẽ không nhận được bản vá lỗ hổng
- Các hệ thống cập nhật tự động như Watchtower sẽ không còn hoạt động
- Vì vậy, các home server nhỏ, dịch vụ cộng đồng, v.v. có thể bị đặt vào rủi ro bảo mật lâu dài
Tranh cãi về thương mại hóa và sự xói mòn giá trị mã nguồn mở
- Người dùng chỉ ra “xu hướng các công ty mã nguồn mở được VC hậu thuẫn gạt cộng đồng sang bên để chuyển sang mô hình thu phí”
- Tài liệu và hướng dẫn vẫn khuyến nghị dùng Docker, nhưng ảnh tương ứng vẫn còn CVE chưa được vá
- Có đề xuất “nên ghi rõ cảnh báo bảo mật trong README và gỡ nút DockerHub”
- Một số người cho rằng “chi phí build tự động bằng GitHub Actions thực tế gần như bằng 0”, và xem động thái lần này là một “quyết định ác ý”
Nhiều phản ứng khác nhau và kết cục của cuộc tranh luận
- Một số lập trình viên cho rằng “tự build là được”, và chỉ trích phản ứng này là quá đà, nhưng đa số phản bác rằng “trong môi trường doanh nghiệp, việc lặp lại các bản build tùy chỉnh sẽ phát sinh chi phí”
- Có ý kiến rằng “mã nguồn mở không nợ ai điều gì, nhưng khi ý đồ thương mại quá rõ ràng thì vấn đề nằm ở sự thiếu minh bạch”
- Phía MinIO cho rằng cuộc thảo luận “không mang tính xây dựng” và đã khóa issue rồi kết thúc
3 bình luận
rustfs tiến lên nào
“Trong môi trường doanh nghiệp, việc build tùy chỉnh lặp đi lặp lại sẽ làm phát sinh chi phí”
VS
“Chi phí build tự động thông qua GitHub Actions trên thực tế gần như bằng 0”
haha
Ý kiến trên Hacker News
minio/docscũng đã 2 tuần không có cập nhật và có lẽ sau này cũng sẽ không còn nữa. Khi tôi dựng một cụm MinIO vào tháng 2 thì nhìn chung khá dễ, nhưng ở một số chỗ cũng khá khó. Những mẹo cài đặt quan trọng đôi khi chỉ còn lại trong các bình luận GitHub nhắc đến những tệp đã bị xóa từ vài năm trước. Năm nay tôi đang mở rộng triển khai một cụm cỡ 100PB, nhưng giá hỗ trợ gần như ngang với lưu trữ S3 và đó còn là mức chưa bao gồm chi phí hosting thực tế. Điều này không tạo được nhiều giá trị trong mắt khách hàng, và hiện giờ chúng tôi đành chỉ có thể dựa vào những gì còn lại. Tôi biết ơn những đóng góp của MinIO cho thế giới và cho doanh nghiệp, nhưng giờ những đóng góp đó đang dừng lại, và có vẻ năm sau sẽ là bản phát hành mã nguồn mở cuối cùng. Người này cũng đề nghị rằng nếu ai đang dùng MinIO mà thấy chi phí hỗ trợ quá nặng thì hãy liên hệif-match