پرش به محتوای اصلی
پرش به محتوای مقاله

۱۱ پروژه از ۲۳ زیرساخت حیاتی وب تنها توسط ۱ یا ۲ نفر مدیریت می‌شوند

·۱۶ مهر ۱۴۰۵۱۲ دقیقه مطالعه
گزارش تحقیقی
افرادی که اینترنت را سر پا نگه داشته‌اند
افرادی که اینترنت را سر پا نگه داشته‌اند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

افشای داده‌های دقیق درباره تعداد نگهدارندگان ۲۳ پروژه کلیدی وب و نمایش رابطه مستقیم بین «فقدان بودجه» و «رخنه امنیتی» (مانند مورد xz) که فراتر از یک هشدار کلی است.

تصور کنید تمام ساعت‌های جهان، از زنگ بیدارباش شما تا زمان دقیق واریز حقوق، به یک فایل متنی وابسته باشد که یک نفر در اوقات فراغتش آن را به‌روز می‌کند. اگر این فرد تصمیم بگیرد بازنشسته شود یا دسترسی‌اش قطع شود، میلیاردها گوشی اندروید و آیفون در سراسر جهان دچار اختلال در نمایش زمان می‌شوند.

بر اساس یک تحلیل داده‌محور از ۲۳ پروژه نرم‌افزاری حیاتی، ۱۱ مورد از آن‌ها تنها توسط یک یا دو نفر مدیریت می‌شوند. این وضعیت، زیربنای اقتصاد دیجیتال جهانی را بر روی شالوده‌ای لرزان قرار داده است. این شکنندگی صرفاً یک تئوری نیست؛ وقتی یک نگهدارنده (Maintainer) پروژه را ترک می‌کند یا کدها مورد حمله قرار می‌گیرند، اثرات آن به‌صورت موجی به هر گوشی هوشمند، آیفون و رایانه ویندوزی در جهان می‌رسد. اینترنت مدرن در واقع برجی از زیرساخت‌های پیچیده است که روی چند بلوک کوچک از نیروی کار داوطلبانه و بدون قدردانی بنا شده است.

افرادی که اینترنت را سرپا نگه داشته‌اند

ساعت‌داران جهان

هر دستگاهی که زمان محلی را نمایش می‌دهد—از زنگ بیدارباش صبحگاهی شما تا کارت پرواز، یک جلسه در کشوری دیگر یا روزی که حقوق شما واریز می‌شود—به پایگاه داده منطقه زمانی (Time Zone Database) وابسته است. این فایل متنی شامل تمام قوانین ساعت است که تاکنون توسط هر دولتی در جهان اعلام شده است.

از سال ۲۰۱۲، پل اِگِرت (Paul Eggert)، مدرس دانشگاه UCLA، به‌عنوان هماهنگ‌کننده رسمی این فایل فعالیت می‌کند. او این کار را در اوقات فراغت خود مدیریت می‌کند. طبق گزارش‌ها، حدود ۴ میلیارد گوشی اندروید و آیفون برای تعیین زمان درست از فایل او استفاده می‌کنند. این آمار شامل سرورها، مک‌ها یا لپ‌تاپ‌ها نمی‌شود و با احتساب آن‌ها، این عدد بسیار بالاتر می‌رود.

افرادی که اینترنت را سرپا نگه داشته‌اند

در ۲۹ سپتامبر ۲۰۲۶، اِگِرت نسخه 2026e را منتشر کرد. اولین خط یادداشت‌های این نسخه مشخص می‌کند که ایالت مانیتوبا از ۳۱ اکتبر به زمان -۰۵ دائمی تغییر می‌کند تا گوشی‌های وینپگ در ۱ نوامبر ساعت خود را به عقب نبرند. این به‌روزرسانی خاص توسط دو داوطلب یک ماه زودتر تایپ شده بود. از ۲۵۱ تغییری که در سال گذشته در این فایل رخ داد، ۲۱۸ مورد توسط خود اِگِرت و ۲۸ مورد توسط تیم پارتنی انجام شد.

اِگِرت برای تداوم پروژه تلاش کرده است. او در ۲۰ مه ۲۰۲۰ از لیست پستی پروژه خواست تا تیم پارتنی را به‌عنوان جایگزین او معرفی کنند و نوشت: «در صورتی که به دلیل بازنشستگی یا هر دلیل دیگری دیگر در دسترس نباشم.»

اهمیت این پایگاه داده به حدی است که در سال ۲۰۱۱، یک شرکت طالع‌بینی از نگهدارندگان پروژه—اِگِرت و آرتور اولسون که این فایل را در سال ۱۹۸۶ در مؤسسات ملی بهداشت (NIH) آغاز کرده بود—شکایت کرد. آن‌ها مدعی بودند برخی از داده‌های تاریخی از اطلس متعلق به شرکتشان برداشته شده است. در آن زمان، سایت دانلود و لیست پستی پروژه تا زمان مداخله آیانا (IANA)، که لیست‌های اصلی اینترنت را نگه می‌دارد، تعطیل شد. بنیاد مرزهای الکترونیکی (EFF) به‌صورت رایگان از آن‌ها دفاع کرد و پرونده در فوریه ۲۰۱۲ بسته شد.

کابوس امنیتی: درِ پشتی xz

ابزارهای فشرده‌سازی نیز به همان اندازه حیاتی هستند. xz، ابزاری که در تقریباً هر سرور لینوکس و داخل هر آیفون یافت می‌شود، عمدتاً حاصل تلاش‌های لاسه کالین (Lasse Collin) در فنلاند بود. کالین این پروژه را یک سرگرمی بدون دستمزد توصیف کرده و در ایمیلی در ژوئن ۲۰۲۲ اشاره کرده بود که توانایی‌اش برای رسیدگی به پروژه «عمدتاً به دلیل مشکلات طولانی‌مدت سلامت روان، بسیار محدود شده است.»

همان‌طور که در تحلیل‌های پیشین ما درباره امنیت مدل‌های بازمتن اشاره کردیم، خلأ منابع همیشه راه را برای نفوذ باز می‌کند. این خلأ در xz باعث شد حساب‌هایی به نام جیگار کومار و دنیس اِنس مدام در لیست پستی درباره کندی پیشرفت پروژه پست بگذارند. هم‌زمان، مشارکت‌کننده‌ای به نام جیا تان (Jia Tan) شروع به ارسال اصلاحات مفیدی کرد. لاسه به تان دسترسی بیشتری داد.

در سال ۲۰۲۳، تان ۳۰۴ تغییر در xz ایجاد کرد و از تعداد تغییرات کالین (۱۷۲ مورد) پیشی گرفت. در فوریه ۲۰۲۴، تان نسخه‌هایی از xz را منتشر کرد که حاوی یک درِ پشتی (Backdoor) برای سرورهای لینوکس بود. این رخنه تنها در ۲۹ مارس ۲۰۲۴ توسط آندرس فروند (Andres Freund)، مهندس مایکروسافت، کشف شد؛ او متوجه شده بود که عملیات ورود به سیستم زمان پردازش بیشتری از حد معمول می‌گیرد.

تا به امروز هویت واقعی جیا تان ناشناخته مانده است. پس از این حادثه، کالین دوباره تنها شد و در سال ۲۰۲۵، ۹۷ درصد تغییرات را خودش نوشت. بازه زمانی نشان می‌دهد در سال ۲۰۲۱ تقریباً تمام تغییرات توسط لاسه بود، اما در ۲۰۲۳، جیا تان پیش از کشف درِ پشتی، مشارکت‌کننده اصلی بود.

هزینه انسانی نگهداری

برخی نگهدارندگان در حالی از وب حمایت می‌کنند که با تراژدی‌های شخصی دست‌وپنجه نرم می‌کنند. دنیس پوشکارف (Denis Pushkarev) کتابخانه core-js را نوشت؛ ابزاری که اجازه می‌دهد جاوااسکریپت‌های جدید در مرورگرهای قدیمی کار کنند. به گفته خودش، این کد در نیمی از هزار وب‌سایت شلوغ جهان اجرا می‌شود.

در سال ۲۰۱۹، پوشکارف به‌صورت تمام‌وقت و بدون دستمزد در روسیه زندگی می‌کرد تا هزینه‌هایش کمتر شود. سه هفته پس از یک انتشار بزرگ، در ساعت ۳ صبح در حالی که رانندگی می‌کرد، دو زن جوان در جاده‌ای تاریک زیر ماشینش رفتند و یکی از آن‌ها جان باخت. خانواده‌ها درخواست حدود ۸۰ هزار دلار غرامت کردند و دادستان خواستار هفت سال زندان شد.

پوشکارف پیامی به ترمینال نصب core-js اضافه کرد که هر بار هنگام نصب ظاهر می‌شد و از میلیون‌ها توسعه‌دهنده درخواست کمک یا شغل می‌کرد. بسیاری از توسعه‌دهندگان از این پیام شکایت کردند. او در ژانویه ۲۰۲۰ به زندان رفت و حدود ده ماه بعد آزاد شد.

در دوران حبس او، تعداد دانلودهای core-js تقریباً دو برابر شد. در سال ۲۰۲۶، او ۹۵ درصد تغییرات پروژه را نوشت و اکنون دو حامی مالی در گیت‌هاب دارد. در دسامبر ۲۰۱۹، درست پیش از زندان رفتن، او در یک ماه ۱۰۱ تغییر ایجاد کرد.

غول‌های نامرئی

پروژه‌های دیگر با تعداد کارکنان کم اما مدل‌های مالی متفاوتی فعالیت می‌کنند:

  • sudo: از اوایل دهه ۹۰ توسط تاد میلر (Todd Miller) مدیریت می‌شود. Sudo اولین بار حدود سال ۱۹۸۰ در دانشگاه SUNY Buffalo نوشته شد؛ میلر مدت زمان بیشتری از عمر لینوکس از آن مراقبت کرده است. طبق گزارش فوریه ۲۰۲۶ توسط The Register، بودجه او در Open Collective به حدود ۶۱,۷۰۰ دلار در سال با ۳۰ حامی گیت‌هاب رسید که آن را به یکی از موفق‌ترین پروژه‌های تک‌نفره تبدیل کرد. بین سال‌های ۲۰۰۸ تا ۲۰۱۸، ۵,۴۰۸ تغییر از ۵,۴۰۹ تغییر در sudo توسط میلر انجام شد.
  • SQLite: توسط دی. ریچارد هیپ (D. Richard Hipp) در سال ۲۰۰۰ ساخته شد. او پیش از آن روی نرم‌افزاری برای یک ناوشکن نیروی دریایی آمریکا کار می‌کرد که در آن دیتابیس هر بار با قطع شدن سرور مجزا، از کار می‌افتاد. او دیتابیسی ساخت که در یک فایل واحد زندگی می‌کند؛ برای مثال، چت‌های واتس‌اپ از یک فایل بارگذاری می‌شوند. تیم تخمین می‌زند بیش از یک تریلیون دیتابیس SQLite در حال استفاده باشد. آن‌ها هزینه کار را از طریق فروش پشتیبانی توسط شرکت هیپ تأمین می‌کنند. این پروژه پیش‌تر نام و عکس توسعه‌دهندگان را از سایت خود حذف کرد و نوشت: «افراد دیوانه زیادی در جهان هستند که ممکن است از این اطلاعات سوءاستفاده کنند.»
  • zlib: در سال ۱۹۹۵ توسط مارک ادلر (Mark Adler) و ژان-لوپ گایلی نوشته شد. این ابزار در تصاویر PNG، صفحات وب، Git، اندروید، آیفون و کروم استفاده می‌شود. دبیان آن را در ۲۹۱,۶۱۵ ماشین گزارش‌شده شناسایی کرده است. ادلر که مدیریت مریخ‌نورد Spirit ناسا را در مسیر مریخ بر عهده داشت، هیچ صفحه حامی مالی عمومی ندارد. در سال گذشته، بیشتر کارها توسط ادلر و مشارکت‌کننده‌ای به نام Vollstrecker انجام شد.

افرادی که اینترنت را سر پا نگه داشته‌اند

  • libjpeg-turbo: توسط توسعه‌دهنده‌ای به نام DRC مدیریت می‌شود که ۹۸ درصد تغییرات امسال را نوشت. او در سال ۲۰۱۰ با سریع‌تر کردن کدهای JPEG دهه ۹۰ (۲ تا ۶ برابر)، این پروژه را آغاز کرد. در سال ۲۰۱۹، این نسخه به نسخه مرجع برای ISO و ITU تبدیل شد. این پروژه به‌عنوان یک کسب‌وکار کوچک با حمایت‌های مالی برای حدود ۸ تا ۱۰ ساعت کار در ماه اداره می‌شود.
  • HarfBuzz: از سال ۲۰۱۲ توسط بهداد اصفهبد (Behdad Esfahbod) در زمان حضور در گوگل بازنویسی شد. این ابزار تصمیم می‌گیرد حروف در اندروید، کروم، فایرفاکس، اج، کیندل و فایگما چگونه به هم بچسبند. در حالی که انگلیسی ساده است، حروف در زبان‌هایی مثل هندی، عربی و تامیلی بر اساس همسایگانشان تغییر شکل می‌دهند. اصفهبد ۸۵ درصد تغییرات امسال را نوشت و پنج نفر دیگر نیز کارهای منظمی انجام دادند.

افرادی که اینترنت را سرپا نگه داشته‌اند

  • curl: توسط دانیل استنبرگ (Daniel Stenberg) در سال ۱۹۹۶ در سوئد آغاز شد. این ابزار داده‌ها را برای گوشی‌ها، ماشین‌ها، تلویزیون‌ها و ویندوز (از سال ۲۰۱۸) جابه‌جا می‌کند. یازده نفر امسال کارهای منظمی انجام دادند. ویکتور ساکاتس بیشترین تغییرات را داشت و پس از او استنبرگ و استفان ایسینگ (۴۴۵ تغییر) قرار داشتند. استنبرگ به‌صورت تمام‌وقت از طریق حمایت شرکت‌ها، بودجه ۸۹,۷۰۰ دلاری Open Collective و گرنتی ۱۹۵ هزار یورویی از صندوق عمومی آلمان برای متن‌باز کار می‌کند. استنبرگ در سال ۲۰۲۵ اشاره کرد که دیگران اکنون خطوط کد بیشتری نسبت به او به curl اضافه کرده‌اند.

افرادی که اینترنت را سرپا نگه داشته‌اند

شکاف تأمین مالی

تفاوت شدیدی بین پروژه‌های دارای حمایت سازمانی و پروژه‌های بدون حمایت وجود دارد. آژانس فناوری حاکمیتی (Sovereign Tech Agency) آلمان از سال ۲۰۲۲ حدود ۹۰ پروژه را تأمین مالی کرده و صندوق آلفا-امگا سال گذشته نزدیک به ۶ میلیون دلار به مهندسان امنیتی در بنیادهایی مثل پایتون و روبی پرداخت کرده است.

به نقل از داده‌ها، پروژه‌ای مثل OpenSSL مبلغ ۴۰۵,۸۸۸ یورو از آژانس آلمان دریافت کرد. تاریخچه OpenSSL نشان می‌دهد پیش از سال ۲۰۱۴، تنها ۳ تا ۷ نفر روی آن کار می‌کردند. اما پس از باگ Heartbleed در آوریل ۲۰۱۴—که اجازه می‌داد رمزهای عبور ۱۷ درصد از سرورهای امن خوانده شوند—بنیاد لینوکس ۵.۴ میلیون دلار جمع‌آوری کرد و تعداد کارکنان regular آن تا سال ۲۰۲۶ به ۳۲ نفر رسید.

در مقابل، پروژه‌های زیر هیچ گرنت عمومی از منابع ردیابی‌شده دریافت نکرده‌اند:

  • پایگاه داده منطقه زمانی
  • SQLite
  • zlib
  • libxml2
  • libjpeg-turbo
  • HarfBuzz
  • xz
  • bash
  • nghttp2
  • expat

پل اِگِرت، لاسه کالین، DRC و مارک ادلر هیچ صفحه حامی مالی در گیت‌هاب ندارند.

ریسک غیبت مطلق

خطر تنها کند شدن به‌روزرسانی‌ها نیست، بلکه رها شدن کامل پروژه است. libxml2 که برای خواندن XML در اسناد، فیدها و تنظیمات استفاده می‌شود و روی ۵.۶ میلیارد گوشی و رایانه قرار دارد، سال گذشته ۸۵ روز بدون هیچ نگهدارنده‌ای بود.

در ۱۵ سپتامبر ۲۰۲۵، نیک ولن‌هوفر (Nick Wellnhofer) در تالار گفتگوهای GNOME اعلام کرد که از پروژه کناره‌گیری می‌کند و پروژه «تقریباً بدون مدیریت» است. این وضعیت تا ۹ دسامبر ادامه داشت تا اینکه داوطلبانی به نام‌های دانیل گارسیا مورهنو و ایوان چاورو مسئولیت را پذیرفتند و خبر آن را در لیست پستی PostgreSQL با عبارت «مشارکت‌ها خوش‌آمدند!» منتشر کردند.

تحلیل: بدهی فنی در مشاعات دیجیتال

اتکای سیستماتیک به «افراد تصادفی در نبراسکا» (به قول کمیک xkcd) بزرگ‌ترین ریسک مدیریت‌نشده در محاسبات مدرن است. ما یک اقتصاد دیجیتال تریلیون دلاری را روی «مشاعاتی» بنا کرده‌ایم که عمدتاً بدون بودجه و نیروی انسانی است. برای کاربر عادی، این یعنی حریم خصوصی و امنیت داده‌های شما اغلب به سلامت روان یا ثبات مالی یک غریبه وابسته است. برای کسب‌وکارها، این یک نقطه کور است: «جهنم وابستگی‌ها» جایی است که یک خط کد نوشته شده در سال ۱۹۸۹—مثل همان خطی که باعث باگ Shellshock در bash شد—می‌تواند ۲۵ سال پنهان بماند.

چت ریمی (Chet Ramey) از سال ۱۹۹۰ تا ۲۰۱۹ bash را در کنار شغلش در دانشگاه Case Western Reserve در اوهایو مدیریت می‌کرد. در سپتامبر ۲۰۱۴، استفان شازلاس باگی را گزارش کرد که اجازه می‌داد هر کسی از طریق متنی با شکل خاص، دستورات را روی سرور اجرا کند. این آسیب‌پذیری در صدها میلیون ماشین رخ داد، در حالی که خط مقصر در ۵ اوت ۱۹۸۹ وارد کد شده بود. تمام تغییرات تاریخچه عمومی bash، از جمله اصلاحات رسمی، توسط ریمی انجام شده بود.

گام بعدی شما

  • شرکت‌ها باید لیست مواد نرم‌افزاری (SBOM) خود را بازرسی کنند تا وابستگی‌هایی که تنها یک نگهدارنده دارند شناسایی شوند. شما می‌توانید لیست کامل ۲۳ پروژه تحلیل‌شده و تعداد نگهدارندگان آن‌ها را از طریق اسکریپت داده‌ها در sheets.works بررسی کنید.
  • توسعه‌دهندگان می‌توانند از طریق Open Collective یا GitHub Sponsors به پروژه‌های زیربنایی که بودجه ندارند کمک مالی کنند.
  • برای شناسایی ریسک‌های زنجیره تأمین، ابزارهای تحلیل وابستگی را در خط لوله CI/CD خود ادغام کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این موضوع نشان می‌دهد که زیرساخت‌های حیاتی وب فاقد استانداردهای سازمانی هستند و بر پایه تجربه و تخصص افرادی بنا شده‌اند که هیچ ضمانت تداومی برایشان وجود ندارد. هرگونه اختلال در زندگی شخصی این افراد می‌تواند منجر به فلج شدن بخش‌های بزرگی از اینترنت شود.

تأثیر برای ایران

بسیاری از زیرساخت‌های دولتی و بانکی ایران از توزیع‌های لینوکس و ابزارهایی مثل OpenSSL و curl استفاده می‌کنند؛ بنابراین هرگونه آسیب‌پذیری در این پروژه‌های تک‌نفره، مستقیماً امنیت ملی دیجیتال ایران را به خطر می‌اندازد.

·نگاه ما
تحریریه دات‌هوش

این گزارش نشان می‌دهد که امنیت سایبری جهانی نه بر پایه پروتکل‌های پیشرفته، بلکه بر پایه «حسن نیت» و «سلامت روان» چند فرد ناشناس استوار است. ما با یک پارادوکس مواجهیم: هرچه ابزارهای هوش مصنوعی کدنویسی را سریع‌تر می‌کنند، تعداد وابستگی‌های ریز و نامرئی افزایش می‌یابد و احتمال وقوع یک «نقطه شکست واحد» (Single Point of Failure) در سطح جهانی بیشتر می‌شود. راهکار تنها افزایش بودجه نیست، بلکه تبدیل این پروژه‌های تک‌نفره به نهادهای با حاکمیت جمعی است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.