The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Проблемы с финансированием каталогов пакетов открытого ПО

18.02.2026 23:21 (MSK)

Майкл Уинсер (Michael Winser), сооснователь инициативы Alpha-Omega, нацеленной на повышение безопасности открытого ПО, выступил на конференции FOSDEM 2026 с докладом, поднимающим вопрос устойчивости инфраструктуры при нынешних моделях финансирования каталогов пакетов PyPI (Python), npm (Node.js), Crates.io (Rust), RubyGems (Ruby) и Maven Central (Java). При экспоненциальном росте числа загрузок и объёма хранимых данных финансирование отмеченных каталогов практически не увеличивается, что создаёт риски нарушения их устойчивой работы и мешает развитию механизмов для выявления вредоносных пакетов и защиты от атак через зависимости.

Отмечается, что многие каталоги пакетов работают на грани рентабельности, полагаясь на непостоянные гранты, пожертвования и безвозмездное предоставление ресурсов. Около 25% расходов каталогов приходится на оплату трафика CDN и каналов связи (network bandwidth). Далее следуют: 18% - хранение данных, 15% - вычислительные мощности, 12% - борьба с вредоносной активностью, 10% - реагирование на инциденты (Abuse), 8% - обеспечение стабильной работы (SRE - Site Reliability Engineering), 6% - поддержка, 4% - исправление ошибок. На создание новой функциональности тратится лишь 2% средств, а разработку компонентов обеспечения безопасности - 1%. Подготовка документации и вовсе не вошла в первую десятку статей расходов.

По оценке Уинсера, содержание каталога масштаба Crates.io, обрабатывающего около 125 миллиардов загрузок в год, обходится в 5-8 миллионов долларов ежегодно, причём без учёта безвозмездно предоставляемых ресурсов - например, сеть доставки контента Fastly обслуживает трафик Crates.io бесплатно. Для PyPI, обслуживающего более 700 тысяч пакетов с суммарным трафиком порядка 747 петабайт в год (189 Гбит/с), одна лишь оплата трафика без спонсорства Fastly составила бы около 1.8 миллионов долларов в месяц.

Особую обеспокоенность вызывает рост числа вредоносных пакетов, в том числе создаваемых с помощью средств генеративного искусственного интеллекта. Медианное время от публикации вредоносного пакета до его удаления составляет 39 часов - более чем достаточно для распространения по цепочке зависимостей. В сентябре 2025 года данная проблема проявилась на практике: самораспространяющийся червь Shai-Hulud поразил экосистему NPM.

Рассмотрено несколько гипотетических способов покрытия расходов каталогов пакетов, ни один из которых, судя по проведённым расчётам, не способен полностью компенсировать все затраты. Наиболее очевидный путь монетизации - введение платы за пропускную способность или доступ к пакетам, неизбежно приведёт к увеличению интенсивности кэширования и появлению сторонних зеркал, предлагающих бесплатный доступ, что создаст проблемы с отслеживанием публикации вредоносного содержимого и фрагментацией экосистемы. При этом, как отметил Уинсер, каталоги фактически являются естественными монополиями - им принадлежит пространство имён, - однако стоимость создания альтернативного каталога стремится к нулю, что делает это положение неустойчивым.

В прошлом году при рассмотрении вопроса финансирования каталогов организацией OpenSSF были предложены такие меры, как введение дополнительных платных возможностей, например, предоставление расширенной платной статистики; коммерческое сотрудничество, помогающее финансировать поддержание инфраструктуры пропорционально создаваемой нагрузке или в обмен на стратегические преимущества; многоуровневые модели доступа, сохраняющие открытость для обычных пользователей, но вводящие платные опции для тех, кому требуется повышенная надёжность и большой объём трафика.

  1. Главная ссылка к новости (https://www.theregister.com/20...)
  2. OpenNews: Инициатива Alpha-Omega, нацеленная на повышение безопасности 10 тысяч открытых проектов
  3. OpenNews: ИИ как новый вектор атаки на разработчиков ПО
  4. OpenNews: Анализ конфиденциальных данных, захваченных червём Shai-Hulud 2
  5. OpenNews: Компания Anthropic выделила 1.5 млн долларов проекту Python
  6. OpenNews: PyPI, Сrates.io, Packagist и Maven подняли вопрос сохранения устойчивости инфраструктуры
Автор новости: Геракл
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/64823-pypi
Ключевые слова: pypi, npm, crates, rubygems, maven, fin
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (77) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 23:50, 18/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    Ну так пусть сделают возможность сделать официальные зеркала.
     
     
  • 2.4, Аноним (4), 00:08, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Проблема глубже. Нужен стабильный поток финансов. Не представляю, где его взять без принудительной монетизации (скажем, для корпораций, как сделали в докере)
     
     
  • 3.9, Аноним (9), 00:13, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сообщество™ могло бы донатить.
    Но оно не будет, тк "вы что?! платить?!!"

    Поэтому есть классный способ - подписка на услугу:
    "Пара баксов в месяц и получаешь доступ.
    Для студентов скидки."
    Но Cообщество™ это тоже не приемлит, тк обирают халяву.

    Для старых пакетов возможно подошел бы вариант с торрентом... но тут могут быть технические трубности.

     
     
  • 4.12, Аноним (4), 00:18, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Донаты — это несерьезно. Сегодня донаты есть, а завтра — нет.
    Монетизация должна быть принудительная. По—хорошему, платить должны все. Речь идет об профессиональном инструменте. Студентам можно бесплатный доступ давать после верификации.
    Это идеальный вариант. Начать можно с корпов, их легче «прижать». В Docker Inc мудро поступили.
     
     
  • 5.89, Аноним (89), 12:02, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А теперь сделай так, что бы твои действия соотносились с твоим словами! Иначе кто ты получается? Поли... ...!
    Быстро взял свою ЗП и спустил на сообщество! Мозила "оценит" твой вклад!
     
  • 4.19, Аноним (19), 00:35, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Ты как-то странно и глупо ехиднячаешь по поводу сообщества, подразумевая что оно только берёт. При том что всё что распространяется через эти каталоги сообществом сделано и поддерживается.
     
     
  • 5.21, Аноним (-), 00:40, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –7 +/
    > подразумевая что оно только берёт

    Если бы оно только брало, то это было бы еще терпимо.
    Так оно еще варежку открывает))

    > При том что всё что распространяется через эти каталоги сообществом сделано

    Да ну!
    Тебе в голову не приходило, что люди, которые пишут либы, и люди, которые их качают, это два практически непересекающихся множества?

    > и поддерживается.

    Если бы оно ими поддерживалось, то самой проблемы и данной новости не было бы.

     
  • 4.58, Аноним (58), 09:25, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    "Если каждому давать - поломается кровать"

    Любители заявить про "донатьте" никогда не задумывались сколько именно сервисов они используют и как "пара баксов" превращается в ощутимый процент зарплаты.

     
  • 2.7, Аноним (7), 00:12, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > Ну так пусть сделают возможность сделать официальные зеркала.

    У нужно будет платить за содержание еще и всех зеркал?
    Да ты финансовый гения, я посмотрю

     
     
  • 3.13, Аноним (9), 00:18, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Ну, идея не лишина смысла.
    Это могут быть разные оганизации.
    Например если развернуть отдельной зеркало в ЕС или татах, то их могли бы финансировать какие-то местные объединения.
     
     
  • 4.18, Аноним (4), 00:33, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Неправильно перекладывать ответственность на местные объединения.
    Платить должен тот кто качает пакеты. Принудительно. За каждый скачанный байт.
     
     
  • 5.35, Fareast (ok), 02:16, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    вы перепутали дверь, здесь другая идеология
     
     
  • 6.74, Аноним (74), 10:45, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Потреблять на халяву и ничего не возврщать, как завещал борода?
    Да, заметно.

    Ответ на вопрос "что случится когда халява закончится?" вы хотя бы обдумывали?

     
     
  • 7.76, Fareast (ok), 11:12, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Потреблять на халяву и ничего не возврщать, как завещал борода?
    > Да, заметно.
    > Ответ на вопрос "что случится когда халява закончится?" вы хотя бы обдумывали?

    Вы путаете "халяву" со свободой. Столлман завещал не "брать бесплатно", а владеть тем, что ты используешь. Свободное ПО — это не про ценник в ноль долларов, а про право контролировать программу на своём компьютере, изучать её и исправлять. Что касается "ничего не возвращать" — Open Source живёт за счёт вклада крупнейших корпораций и тысяч волонтёров именно потому, что это выгодно всем участникам, а не из-за альтруизма.

     
  • 6.86, Аноним (86), 11:56, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Платить должен тот, чьи пакеты качают?
     
  • 5.49, Аноним (49), 07:40, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Можно не качать. И вам придется идти работать.
     
  • 2.17, Аноним (17), 00:32, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вот именно. Да хоть стопитсот неофициальных, ведь проблема решается элементарно криптографически, если у всех официальный самообновляемый клиент со вшитым сертификатом/публичным ключом. Как у Debian, хотя бы. Ведь, я надеюсь, там все пакеты подписаны.
     
     
  • 3.47, Аноним (49), 07:37, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/
    > стопитсот

    Общее правило использования жаргона - знать, что означает. Иначе смешно.

     
     
  • 4.59, Аноним (58), 09:26, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    пит буль
     
  • 4.71, Аноним (71), 10:29, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вай-вай-вай, какие тонкости эстетики!
     
  • 2.33, Аноним (-), 01:37, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Зачем тратить денег на создание официального зеркала, если эти же деньги можно задонатить официальному? С экономической точки зрения это имеет больше смысла.
     
  • 2.38, Аноним (38), 03:18, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    схренали вообще что-то должны делать
     
  • 2.48, Аноним (49), 07:39, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Для нужных проектов зеркала поддерживают универы и провайдеры. Ненужные просто хотят денег. Но вряд ли получат - они не нужны.
     
  • 2.53, Аноним (53), 08:29, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Проблему с трафиком и ДОСТУПНОСТЬЮ в разных частях многополярного мира надёжно р... большой текст свёрнут, показать
     
  • 2.83, Bob (??), 11:55, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А разве её нет?

    Пусть основной репозиторий держат на гитхабе и загрузки оттуда дают, зеркалируя со своего локального зеркала.

    А по хорошему - пора в менеджеры пакетов прикручивать p2p как у винды с обновами. Торрент клиент в любом linux дистре должен быть с коробки, как и качалка. Консольные. Например aria2c.

    Процесс для обнов ОС и/или софта:
    кинул на сервак свои пакеты / инфу
    получил ответ: новое / нужное и hash
    по hash в p2p роемся ближайше, вокруг

     

  • 1.2, Аноним (2), 23:51, 18/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Если девупсы массово научатся хотя бы в '''RUN --mount=type=cache,target=<cachedir>''', то уже от этого объем трафика значительно сократится
     
     
  • 2.6, Аноним83 (?), 00:11, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +7 +/
    Заставить всех кешировать очень просто: нужно порезать скорость отдачи до каких то весьма неудобных значений, чтобы каждый пакет тянулся хотя бы минут 5-10, даже если он на полтора килобайта.
     
  • 2.8, Фонтимос (?), 00:12, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Девупсы лучше пусть донаты почаще отстегивают со своих барышей на инфраструктуру реп.
     
  • 2.10, q (ok), 00:15, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Проблема контейнеров в том, что они слоеные и невоспроизводимые. Если изменился нижний слой, иди пересобирай верхние. Решение -- сделать content-addressable storage на уровне отдельных файлов, как в Nix. Тогда бы и трафик экономился, потому что пришлось бы докачивать лишь отдельные файлы, а не the whole fucking layer. Но контейнерам до этого еще чесать и чесать.
     
     
  • 3.80, Хру (?), 11:51, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Беда с этим CAS в том, что на множестве небольших файлов у тебя количество индекс-блобов порвет все разумные пределы. Тестирую вот как раз решение для кеширования с поиощью Kopia
     

  • 1.3, Аноним (9), 00:08, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Хорошие цифры.
    Именно поэтому васяны не смогут создавать нечто подобное.
    Не потому что у них нет денег, а потому что они не захоят их платить.
     
  • 1.5, Аноним83 (?), 00:09, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/
    Потому что модель подобного ущербная, как и паттерны использования.

    Дурацкие девляпсы вообще мозг не включают, работают не приходя в сознание: им надо чтобы каждый раз виртуалка с нуля создавалась и каждый раз туда вытягивала всё зависимости.

    Пограмисты тоже не лучше: наплодили лефтпадов на каждый чих.

     
     
  • 2.25, пох. (?), 01:16, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/
    девляпсы не очень в этом виноваты - большинство дурацких "каталогов пакетов" не позволяют нормально создать себе один раз кэш и раздавать его при сборке.

    Поэтому все разваливается и нельзя исправить очепятку в хеловроте, потому что росопозор заблокировал npm, с которого нужно скачать лефтпад.
    Но наши специалисты уже работают над этим, мы вам непременно сообщим когда пересоберем.

     
     
  • 3.32, Аноним83 (?), 01:29, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Мне кажется позволяют, хоть и не в явном виде.

    Как минимум можно пустить их через сквид.

    Как максимум всякие pip/uv хламят всё скаченное в одну папку, её можно тупо по сети куда то смонтировать.

     
     
  • 4.61, пох. (?), 09:43, 19/02/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.63, Perlovka (ok), 09:48, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >большинство дурацких "каталогов пакетов" не позволяют нормально создать себе один раз кэш и раздавать его при сборке.

    Виндовые "специалисты" такие специалисты. Sonatype Nexus вполне себе создает.

     
  • 2.88, Bob (??), 11:58, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Надо просто прикрутить p2p, что в докер.
    Что в менеджер пакетов Linux. Что на Github.
    hash совпал? - качаем, братишка)
     

  • 1.11, Аноним83 (?), 00:18, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/
    Не было у нас на работе девляпса, зато был статический билдер: заходишь туда по ссш, делаешь git pull, потом git checkout и запускаешь скрипт который собирает всё минуты за 4.
    Ну да, просто рук не хватало туда билд агента упихать чтобы он там на тачке это сам делал...

    Пришёл девляпс, сделал всё по красоте: теперь там какая то виртуалка на каждый запрос билда из гуя создаётся с нуля, туда клонируется с нуля репа с исходниками гигабайт на 5, потом доставляются пакеты и потом оно начинает собиратся. Итого минут 10-15 чтобы получить тот же результат.

    Наверное нормальные девопсы где то есть в природе, просто их безос выкупил и держит на острове и никому не показывает.

     
     
  • 2.15, Аноним (15), 00:31, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/
    > заходишь туда по ссш

    И ты каждому даешь доступо по ссш?

    > делаешь git pull, потом git checkout

    Ок, а если кому-то тоже надо, то он просто ждет?))

    > репа с исходниками гигабайт на 5

    Репа на 5Гб собиралась 4 минуты?
    Обожаю байки с опеннета))

     
     
  • 3.23, localhostadmin (ok), 00:55, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > И ты каждому даешь доступо по ссш?

    Его можно дать только тому, кто будет эти комманды выполнять. Или просто создать бесправного пользователя, который будет в сети иметь доступ только к тому, что надо и выполнять только нужные комманды

    > Репа на 5Гб собиралась 4 минуты?
    > Обожаю байки с опеннета))

    Откуда ты знаешь, что там за репа? Может он написал какой-нибуть жирный сайтик на питоне и сделал ему обвязки на сях или расте? Тогда эти обвязки вполне могут 4 минуты собираться

    > Ок, а если кому-то тоже надо, то он просто ждет?))

    Что ему надо?

     
  • 3.24, пох. (?), 01:12, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > И ты каждому даешь доступо по ссш?

    он еще и собранный ими КОД собирается у себя выполнять, представляешь?

    > Ок, а если кому-то тоже надо, то он просто ждет?))

    у нас операционки - многозадачные.
    просто собирает свой билд рядом, в чем проблема -то?

    >> репа с исходниками гигабайт на 5
    > Репа на 5Гб собиралась 4 минуты?

    если из этих гигабайтов 4 никому ненужная история за пятнадцать лет, а оставшийся один это графические элементы, десяток пдфов и два скрипта - действительно, непонятно, чего так долго-то.

    shallow clone это ж секретная технология с острова Безноса, кто ее узнал - назад дороги нет, только через акулий желудок.

     
     
  • 4.30, Аноним83 (?), 01:27, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Да, там большая история коммитов во всех основных репах, потому они так много весят сами по себе и клонируются/разворачиваются долго.

    Честно говоря я планировал сделать чтобы можно было параллельно собирать, но не сделал, потратил это время на оптимизацию сборки по скорости :)

     
     
  • 5.72, Аноним (58), 10:30, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    shallow clone?
     
     
  • 6.81, Хру (?), 11:55, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Внезапно, и такое бывает - например как любимая всеми Гугля жмотит включить где надо git-lfs, чтобы не качать 150% от фактически получаемого при скачивании репа (по траф). И это Гугол, да.
     
  • 3.26, Аноним83 (?), 01:20, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Каждому разработчику.
    Но в общем конечно да, пока было несколько человек это не было проблемой, но от девляпса ожидалось что он автоматизирует этот заход и последующие действия, а не будет динамически создавать виртуалки с нуля.

    Да, там реп в сумме на 5гб.
    Но большая часть закеширована, те ОС и пакеты не собираются каждый раз с нуля.
    И в оставшейся репе на пару гигов один гиг занят статическим файлом, а остальное компилится за 2,5 минуты когда есть прогретый ccache, которому естессно неоткуда взятся на динамическом билдере.

     
     
  • 4.85, Хру (?), 11:56, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Проблема в постановке задачи. Сделать шаблон виртуалки раз в сутки создаваемый, и навесить автоскейлинг. Ну или статический пул держать, если прям жмет.
     

  • 1.14, Аноним (15), 00:24, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Можно просто ввести ограничения.

    Например обязательная регистрация.
    Тогда будет видно кто сколько качает.
    Но это может вызвать подгорание у идейных анонов и прочих шизокакиров.

    Можно поступить проще.
    Бесплатный анон - качаешь медленно.
    Зарегистрировался? Первые N гигабайт быстро, потом медленно.
    Хочешь всегда быстро? Вот прайс на подписки.

    Это бы быстро научило всяких девляпсов кешировать скачанное, разворачивать свои локальные хранилища и не наглеть.
    Хотя последнее мало вероятно.

     
  • 1.29, funny.falcon (?), 01:27, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    И в этом смысле решение Go выглядит довольно разумно: нет центрального репозитория, качайте каждый пакет с его git репы. А большинство реп на GitHub, который принадлежит Microsoft. В итоге, мелкомягкие оплачивают банкет.
     
     
  • 2.34, Аноним (34), 01:40, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >качайте каждый пакет с его git репы

    Буквально всегда так было, пока не пришли эффективные менеджеры. Это, к тому же, отчасти закрывает проблему с распространением пакетов с вирусами.

     
     
  • 3.64, пох. (?), 09:53, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >>качайте каждый пакет с его git репы
    > Буквально всегда так было, пока не пришли эффективные менеджеры. Это, к тому
    > же, отчасти закрывает проблему с распространением пакетов с вирусами.

    наоборот, открывает невиданные доселе возможности. Потому что за солянкой из миллиарда васянских шитхабов и шитляпов с лефтпадами вообще никто не сможет уследить, ее невозможно никаким вменяемым способом отзеркалить локально и при каждой сборке ты будешь получать новую неведомую фигню.

    Впрочем это вы конечно до полумеры только додумались. Грамотный современный девляпс-подход предполагает raw.githubusercontent а не какие-то там еще репо.


     
  • 2.36, Сладкая булочка (?), 02:54, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    go собирается из исходников. А теперь представь как будет конечный пользователь собирать uv или numpy у себя локально.
     
     
  • 3.79, Аноним (79), 11:43, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    These are generic installation instructions The configure shell script att... большой текст свёрнут, показать
     

  • 1.31, Аноним (34), 01:28, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Пускай корпорации и опличивают инфраструктуру, раз бесплатно пользуются трудом сообщества.
     
     
  • 2.45, Аноним (45), 06:54, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Микротранзакции наше ( не твое ), все)
    Конь их Heroes, получил микротрансакциями больше чем Starcraft.
     
  • 2.75, Аноним (74), 10:47, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не, ты что-то попутал.
    Это сообщество пользуется трудом корпораций.
    И вопит каждый раз когда заходит речь про монетизацию.
     

  • 1.37, Аноним (37), 03:18, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Эта проблема уже давно была решена нами: децентрализованное хранение пакетов, например отдача через торрент. Пусть авторы сами раздают свои пакеты, а каталог всего лишь хранит меда-данные и подписку целостности.

    А вообще цетро-помойки как такие каталоги - это зло.  

     
  • 1.39, Аноним (39), 03:37, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >189 Гбит/с
    >одна лишь оплата каналов связи без спонсорства Fastly составила бы около 1.8 миллионов долларов в месяц

    Каналы связи столько не стоят. 400 Гбит/с можно взять за 10999 евро в месяц: https://zet.net/ip-transit-prices.php

    В оригинальной статье, видимо, насчитали миллионов за услугу CDN, которую принято продавать по лютому оверпрайсу.

     
  • 1.40, Fareast (ok), 04:10, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Почитал комменты, мало дельных предложений, низкоуровневые хотелки противоречащие вышестоящим приоритетам open-source software не в счет, скучно...
     
     
  • 2.78, Fareast (ok), 11:39, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Комментарии можно разделить на несколько групп мнений: критики корпоративного паразитизма, скептики безопасности, сторонники «смерти старой модели», прагматики-инфраструктурщики и ироничные наблюдатели. По мне так обычная жизненная ситуация не имеющая отношение к самое модели.
     

  • 1.42, Аноним (42), 05:30, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В чем проблема использовать BitTorrent?
     
     
  • 2.43, Аноним (43), 06:49, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сидировать тоже мало кто будет.
     

  • 1.44, Аноним (45), 06:53, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вроде же выделили, >138 открытых проектов получили по 10 тысяч долларов для работы над повышением безопасности.
     
  • 1.46, anonymous (??), 07:18, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Не работает прямая скачка - переходите на p2p. Насколько я помню у FSF даже какая-то особая приблуда есть - gnunet
     
  • 1.50, jura12 (ok), 07:45, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Пусть кто чем пользуется тот сам и раздает. Не может раздавать не пользуется. Все просто.
     
  • 1.51, Аноним (51), 08:24, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    К слову, не раз видел проекты, в релизах которых укладывают зависимости нужных версий, причём нередко тянут из апстрима, а не из каталогов.
    Насчёт crates.io - не так давно сборочные файлы для deb-пакетов Debian и производных смотрел, там тоже не всё тянут с каталога или вообще не тянут. А с librsvg ещё прикольнее, там, похоже сами мейнтейнеры втащили более 300 пакетов папочкой в файлы сборки deb-файлов https://salsa.debian.org/gnome-team/librsvg/-/tree/debian/latest/debian/missin
     
  • 1.52, Хрю (?), 08:29, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Сначала сделали экосистему в которой на каждый чих надо лезть в инет, а теперь плачут "а кто будет всё оплачивать" +). Забавные. Может, если сделать по человечески, то и траты упадут? А то пока дальше "дайте денег"

    На сайте сделать howto, как кешировать использованные пакеты, как сделать локальное зеркало для компании. Снизить канал. Бинго - все побегут это делать, трафик упадёт, и много денег не нужно будет. Но делать свой "каталог" единственным и критическим, скорее всего намного более денежно, раз так не делают. Так что идут они лесом со своими решениями ими же созданным проблем.

     
     
  • 2.54, Аноним (53), 08:59, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Сначала сделали экосистему в которой на каждый чих надо лезть в инет

    Это чтобы всех за яйца держать и кому надо малварь подбрасывать. За подброску малвари раньше платили и система окупалась. Теперь, видимо, малварь через прошивки к железу раздают и им платить перестали.

     
     
  • 3.55, Fareast (ok), 09:03, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    народная поговорка: по себе людей не судят (С)
     
     
  • 4.56, Аноним (53), 09:14, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Малварь не раздавал!
     
  • 2.65, пох. (?), 09:58, 19/02/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.57, Аноним (57), 09:17, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Трафик и хранение решается очень просто с ipfs и торрент технологиями
    Просто не храните у себя данные, храните ссылки. Делов то!
     
  • 1.60, Аноним (60), 09:41, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > Проблемы с финансированием
    > ни один из которых, судя по проведённым расчётам, не способен полностью компенсировать все затраты
    > введение платы [...] неизбежно приведёт к
    > появлению сторонних зеркал, предлагающих бесплатный доступ
    > стоимость создания альтернативного каталога стремится к нулю

    Мне одному кажется, что тут в одном параграфе прямо противоречащие друг другу заявления? Или это кривой перевод?

    Сперва "проблемы с финансами, денег не хватает" - и тут же "иначе появятся бесплатные зеркала" и "стоимость создания альтернытив стремится к нулю".

     
     
  • 2.66, пох. (?), 09:59, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Сперва "проблемы с финансами, денег не хватает" - и тут же "иначе
    > появятся бесплатные зеркала" и "стоимость создания альтернытив стремится к нулю".

    все правильно написано. У пацанов проблемы с финансами, денег не хватает. Им.

    А для тебя стоимость стремится к нулю, но придется помучаться с нескучным тулсетом нескучного йезычка потому что там старательно сделали чтоб потруднее.

     
  • 2.87, Аноним (-), 11:57, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Сперва "проблемы с финансами, денег не хватает" - и тут же "иначе
    > появятся бесплатные зеркала" и "стоимость создания альтернытив стремится к нулю".

    Вот пусть и появляются. Если кто может дешевле и лучше - "и пусть победит сильнейший". А без PyPI (Python), npm (Node.js), Crates.io (Rust), RubyGems (Ruby) и Maven Central (Java) - лично я как-нибудь переживу. Поэтому - не дам за это все ни цента.

     

  • 1.73, мелстрой (?), 10:43, 19/02/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ну
     
     
  • 2.77, Аноним (77), 11:38, 19/02/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Контра качается,
    Лавеха мутится.
    На мази.
    Четка.
    Л**шки покупают скины,
    За 150k.
    Четка.
     

  • 1.84, Аноним (84), 11:56, 19/02/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру