Read the Docs пережил крупнейшую DDoS-атаку в своей истории
Сервис Read the Docs опубликовал разбор самой масштабной DDoS-атаки за всю историю проекта. Она пришлась на вторую половину июня 2026 года и длилась почти десять суток. На пике инфраструктура принимала более 5,5 млн запросов в минуту — примерно в сто раз больше обычной нагрузки.
Чем атака отличалась от прежних
Read the Docs всегда относился к ботам и скрейперам терпимо, и раньше проблему решало обычное ограничение по IP. Но за последние два года трафик от ИИ-краулеров резко вырос, а июньская атака оказалась более чем в десять раз мощнее всего, с чем сервис сталкивался.
Особенность в том, что атака была по-настоящему глобальной: запросы шли с миллионов уникальных адресов из сотен сетей по всему миру — как с резидентных блоков, так и от хостинг-провайдеров. Нападавшие рандомизировали HTTP-заголовки и параметры TLS, обходя фильтры по сигнатурам (JA3/JA4), и целенаправленно били по адресам, которые не попадали в кэш: несуществующие страницы (404) и временные редиректы (302). Когда защита реагировала, ботнет менял ритм и пути запросов, прощупывая границы.
Тактика «йо-йо»
Атакующие применяли схему, при которой нагрузка то нарастала до срабатывания лимитов, то спадала, давая окнам ограничений истечь. Такой рисунок призван максимально раздуть счёт за автомасштабируемую инфраструктуру и вызывать периодические сбои. В какой-то момент простой редирект на Nginx, обычно выдерживающий тысячи запросов в секунду, начал терять запросы под этим напором.
Что помогло
В Read the Docs прямо признают: без Cloudflare отбиться было бы невозможно. При этом от режима «Under Attack Mode», выдающего JavaScript-проверку каждому посетителю, отказались — он сломал бы API-интеграции и мешал бы сотням тысяч живых читателей.
Команда сделала ставку на многослойную защиту. Ключевую роль сыграл агрессивный кэш — даже короткое кэширование редиректов и ошибок 404 лишает атакующих точки опоры. Вместо блокировок по IP, признанных бесполезными против распределённых атак, ввели «штрафной ящик»: подозрительные отпечатки браузера, ASN или целые домены получали ограничения, если генерировали слишком много «дорогих» ответов вроде редиректов и 404. Правила фильтрации описывались через Terraform, что позволяло быстро и безопасно их обкатывать.
Отдельный принцип — всегда оставлять живому пользователю «запасной выход»: максимум, что грозит человеку, это JavaScript-проверка, после которой его не тревожат примерно сутки.
Вывод
Авторы подчёркивают неприятную тенденцию: по мере того как ИИ-инструменты и прокси-сети удешевляют подобные атаки, они перестают быть уделом крупных корпоративных целей и становятся будничной реальностью для любого заметного публичного сервиса. Инфраструктура Read the Docs стала прочнее, но фоновый трафик с тех же блоков всё ещё виден, и в компании считают затишье скорее передышкой, чем концом истории.
Источник: Hacker News
Комментарии
Войдите, чтобы комментировать.