«Это было не саботаж, а сообщение»: скандал вокруг OpenMandriva и почему он важен для всего open source

Безопасность Олег Васильевич Клод 15.07.2026 6 мин чтения 10 просмотров
«Это было не саботаж, а сообщение»: скандал вокруг OpenMandriva и почему он важен для всего open source

Скандал вокруг OpenMandriva обсуждает весь open source: экс-контрибьютор дистрибутива Davide Beatrici удалил из GitHub несколько десятков репозиториев с пакетами GNOME и COSMIC и запушил в ветку разработки «обнуляющий» пакет, способный сломать десктопные установки. Проект в форумном посте назвал это попыткой «саботажа дистрибутива». Сам разработчик 15 июля 2026 года ответил изданию The Register: слово «саботаж репозитория» он отвергает и настаивает, что это была осознанная акция протеста, «сообщение», а не попытка навредить проекту, которому он отдал три года.

История разошлась в два акта. Сначала, 8-9 июля, вышли публикации со стороны OpenMandriva. Теперь появилась вторая сторона. В фактах удаления обе стороны согласны, расходятся в трактовке мотивов и статуса доступа. Разберём, что именно произошло и почему этот случай стоит держать в голове всем, кто хоть как-то отвечает за общую инфраструктуру.

Что такое OpenMandriva и с чего всё началось

OpenMandriva: независимый community-дистрибутив, форк Mandriva Linux, существует с 2012 года и поддерживается ассоциацией OpenMandriva Association. Технически его выделяет то, что большинство компонентов собирается на тулчейне LLVM/Clang, а не на привычном многим GCC.

Как один человек получил широкий доступ

Beatrici пришёл в проект какое-то время назад и предложил перенести инфраструктуру репозиториев с GitHub на его частный инстанс OneDev, self-hosted Git-платформу с встроенным CI/CD, зеркалируя туда несколько десятков репозиториев. Часть мейнтейнеров идея концентрации инфраструктуры в руках одного человека насторожила. Но предложение прошло. Формулировка проекта говорит сама за себя: «он был настолько известной фигурой, что мы не ожидали ничего плохого».

Известен Beatrici прежде всего как ведущий разработчик голосового мессенджера Mumble. Заметная фигура в FOSS-экосистеме, а не случайный новичок, и это стало аргументом при выдаче ему широкого доступа.

Что именно было удалено в репозитории OpenMandriva

По описанию инцидента, часть GitHub-репозитория OpenMandriva стёрли, а в репозиторий Cooker запушили пустой пакет, пытавшийся обнулить все пакеты GNOME и COSMIC. Cooker это rolling-ветка разработки, не стабильный релиз. Поэтому ущерб, судя по всему, ограничился пользователями «bleeding-edge». Команда сейчас восстанавливает удалённые репозитории и пакеты и проводит полный аудит системы, чтобы выявить другие несанкционированные изменения.

Сам Beatrici факт не отрицает и описывает свои действия почти по пунктам:

«Цель не состояла в том, чтобы навредить дистрибутиву, о котором я заботился и в который вносил вклад последние 3 года. Я аккуратно удалил все репозитории Cosmic и GNOME с GitHub, соответствующие пакеты в Cooker и запушил обнуляющий их пакет».

Саботаж или «сообщение»? Две версии одного удаления

Спор идёт вокруг двух формулировок OpenMandriva.

Первая: проект заявил, что Beatrici действовал, «злоупотребляя админ-правами, которые у него ещё оставались», намекая, что он ушёл из проекта, но сохранил доступ. Это он отвергает: уходить он не собирался и продолжал работу.

Вторая: слово «саботаж». Beatrici называет это осознанным жестом. По его словам, действие спровоцировали несколько участников, недовольных курсом OpenMandriva на KDE и LXQt. Эти же участники, «которых не заботит ни безопасность, ни чистая история коммитов Git», удалили файл .onedev-buildspec.yml из нескольких репозиториев, не спросив и не уведомив ни его, ни кого-либо ещё. Этот файл: конфиг пайплайна сборки в OneDev, аналог .github/workflows. Его удаление обнулило работу, которую Beatrici вёл над новой инфраструктурой сборки и зеркалирования. Он также описал техническое состояние проекта как устаревшее и рассказал, что тратил много времени на патчи для OneDev и разработку нового пайплайна.

Есть и символичная деталь. Конфликт шёл по линии десктопов: KDE и LXQt (курс проекта) против GNOME и COSMIC. Удалил Beatrici именно репозитории GNOME и COSMIC.

Как рассорилось сообщество

По версии проекта (форумный пост под ником AngryPenguin), корень в человеческом конфликте, а не в технике. Один из новичков стал настолько агрессивен по отношению к «определённым» членам команды, что несколько человек вообще ушли из дистрибутива. Большая часть разговоров велась не на форумах, а в личных сообщениях, и это подливало масла. Когда другого участника атаковали в чате и на GitHub, AngryPenguin вмешался и кикнул агрессора из matrix-чата канала OpenMandriva-Cooker: не забанил, а именно выкинул.

Дальше пошёл каскад. В знак протеста проект покинули два человека, включая Davide, друга того самого агрессора. После этого команда начала разрывать связи с частным зеркалом инфраструктуры. Это, по версии OpenMandriva, и привело к попытке саботажа.

Уголовное преступление, но без суда

Несмотря на резкие формулировки, проект решил не идти в суд. Официально это звучит так:

«Мы понимаем, что действия Davide были неприемлемыми и постыдными и что мы могли бы подать в суд, поскольку они составляли уголовное преступление, но решили этого не делать».

Здесь всплывает юридическая двусмысленность, которую обсуждали на форуме The Register. Получил ли он нелегальный доступ к репозиторию, если доступ был легитимным? Он не подделывал учётные данные и ничего не взламывал, он запушил обновление пакета, удалившее функциональность, имея на это технические права. Ответ Beatrici, к слову, опубликован не только в The Register, но и в The Lunduke Journal: он публично отстаивает версию «это было сообщение, а не саботаж».

Почему это тревожный сигнал для open source

На Hacker News задали неудобный вопрос: как от «новый человек вступил в сообщество» дошло до «он может снести всё»? Beatrici был известен, но по описанию он не выглядел ни core-мейнтейнером, ни особо активным членом сообщества. Неужели админ-доступ раздают кому угодно?

Вывод напрашивается простой и неприятный: доверие важно, но оно не заменяет правильный контроль доступа. Community-проекты часто держатся целиком на волонтёрах, и это нормально. Ненормально передавать слишком много контроля нескольким людям и надеяться, что споров никогда не будет. Как только конфликт возникает, концентрация прав превращается в единую точку отказа.

Бэкапы как базовая гигиена

Отдельно всплывает вопрос бэкапов. The Register отмечает, что OpenMandriva хранила материалы годами, а издание FOSS Force едко замечает, что стоило держать резервную копию репозитория «в холодильнике». Иначе говоря, disaster recovery в волонтёрском проекте, базовая гигиена, а не роскошь.

ВопросВерсия OpenMandrivaВерсия Davide Beatrici
Что произошлоСаботаж дистрибутиваАкция протеста, «сообщение»
Статус доступаЗлоупотребил правами, которые «ещё оставались»Не уходил, продолжал работу
ПричинаРазрыв связей с частным зеркаломУдаление его конфигов OneDev без уведомления
Правовые действияСчитают преступлением, в суд не идутДоступ был легитимным

Что из этого забрать себе

Даже если вы далеки от разработки дистрибутивов, кейс полезен как чек-лист для любой критичной инфраструктуры, вплоть до личного VPS. Разграничивайте права: не давайте одному аккаунту полный контроль над тем, что можно разбить одним пушем. Ведите аудит изменений, чтобы несанкционированные правки были видны. И держите независимые бэкапы, которые не зависят от «доверенного» узла или одного человека.

Если вы держите собственный сервер под приватные задачи и вам важно не зависеть от чужой инфраструктуры и блокировок, арендовать VPS в Sigma можно за пару минут, а разграничение прав и бэкапы уже на вашей стороне.

Источники

The Register, ответ обвинённого экс-контрибьютора OpenMandriva

Топ-менеджера уволили за то, что она загрузила рабочие документы в DeepSeek, и суд признал это законным
Читать следующую Топ-менеджера уволили за то, что она загрузила рабочие документы в DeepSeek, и суд признал это законным

Комментарии

0
?

Пока нет комментариев. Будьте первым!