Read the Docs пережил крупнейшую DDoS-атаку в своей истории

· Безопасность
В июне 2026 года документационный хостинг Read the Docs почти десять дней отражал распределённую атаку мощностью до 5,5 млн запросов в минуту. Команда рассказала, что сработало, а что нет.

cover.svg

Сервис Read the Docs опубликовал разбор самой масштабной DDoS-атаки за всю историю проекта. Она пришлась на вторую половину июня 2026 года и длилась почти десять суток. На пике инфраструктура принимала более 5,5 млн запросов в минуту — примерно в сто раз больше обычной нагрузки.

Чем атака отличалась от прежних

Read the Docs всегда относился к ботам и скрейперам терпимо, и раньше проблему решало обычное ограничение по IP. Но за последние два года трафик от ИИ-краулеров резко вырос, а июньская атака оказалась более чем в десять раз мощнее всего, с чем сервис сталкивался.

Особенность в том, что атака была по-настоящему глобальной: запросы шли с миллионов уникальных адресов из сотен сетей по всему миру — как с резидентных блоков, так и от хостинг-провайдеров. Нападавшие рандомизировали HTTP-заголовки и параметры TLS, обходя фильтры по сигнатурам (JA3/JA4), и целенаправленно били по адресам, которые не попадали в кэш: несуществующие страницы (404) и временные редиректы (302). Когда защита реагировала, ботнет менял ритм и пути запросов, прощупывая границы.

Тактика «йо-йо»

Атакующие применяли схему, при которой нагрузка то нарастала до срабатывания лимитов, то спадала, давая окнам ограничений истечь. Такой рисунок призван максимально раздуть счёт за автомасштабируемую инфраструктуру и вызывать периодические сбои. В какой-то момент простой редирект на Nginx, обычно выдерживающий тысячи запросов в секунду, начал терять запросы под этим напором.

Что помогло

В Read the Docs прямо признают: без Cloudflare отбиться было бы невозможно. При этом от режима «Under Attack Mode», выдающего JavaScript-проверку каждому посетителю, отказались — он сломал бы API-интеграции и мешал бы сотням тысяч живых читателей.

Команда сделала ставку на многослойную защиту. Ключевую роль сыграл агрессивный кэш — даже короткое кэширование редиректов и ошибок 404 лишает атакующих точки опоры. Вместо блокировок по IP, признанных бесполезными против распределённых атак, ввели «штрафной ящик»: подозрительные отпечатки браузера, ASN или целые домены получали ограничения, если генерировали слишком много «дорогих» ответов вроде редиректов и 404. Правила фильтрации описывались через Terraform, что позволяло быстро и безопасно их обкатывать.

Отдельный принцип — всегда оставлять живому пользователю «запасной выход»: максимум, что грозит человеку, это JavaScript-проверка, после которой его не тревожат примерно сутки.

Вывод

Авторы подчёркивают неприятную тенденцию: по мере того как ИИ-инструменты и прокси-сети удешевляют подобные атаки, они перестают быть уделом крупных корпоративных целей и становятся будничной реальностью для любого заметного публичного сервиса. Инфраструктура Read the Docs стала прочнее, но фоновый трафик с тех же блоков всё ещё виден, и в компании считают затишье скорее передышкой, чем концом истории.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.