plusKMS und mysteriöse Angriffe
Unsere Webseite plusKMS ist ein Szene-Kalender für gemeinwohlorientierte Subkultur, Bildung, Politik/Aktivismus und allgemein nicht-kommerzielle Veranstaltungen mit emanzipatorischem Selbstverständnis. Der Kalender wird ehrenamtlich betrieben und ist aus einer kurzen Testphase mitte Juni in den Produktivbetrieb gestolpert. Es gibt viel positive Resonanz, immer mehr interessante Gruppen und Veranstaltungen, aber auch interessierte Nutzer:innen finden ihren Weg dahin. Eigentlich ein Grund zur Freude!
Wie bei jeder größeren Party gibt es leider auch ungebetene Gäste, die für Probleme sorgen.
Mysteriöse Angriffe
Seit etwa einer Woche gibt es mysteriöse Server-Ausfälle. Dabei ist das Muster in den Logs und Server-Metriken ähnlich wie bei anderen Community-Kalendern. Es sieht aus wie ein DDOS-Angriff1: ein massiver Anstieg in Netzwerk-Traffic, die CPU-Last steigt, der Server kämpft (hält ein paar Stunden stand) und bricht manchmal unter der Last zusammen. Schlagartig normalisiert sich der Traffic, nach ein paar Stunden wiederholt sich das Spiel. Obwohl ich schon ein paar Jahre Webhosting mache, war die schiere Dimension für mich neu.
Der Eventkalender hat einen wichtigen Unterschied zu der Seite auf der du gerade bist. Er generiert alle Seiten dynamisch, also auf Anfrage. Beispiel: Ein Klick auf ein Datum fragt in der Datenbank alle Events für dieses Datum ab und gibt sie als Liste aus. Eine solche Seite bedeutet immer auch eine Datenbank-Abfrage. Bots müssten das nicht tun, die hier verwendete Software (Lauti) gibt Maschinenlesbare RSS-Feeds2 aus. Eine Anfrage, Fertig.
Leider wählen die Scraper — man muss es wirklich so deutlich sagen — die mit abstand dümmste Variante und versuchen einfach alle Knöpfe auf einmal zu drücken, um wirklich jede Kombination aus Tags, Datum und Kategorien auszuprobieren. Dazu kommen die üblichen (kleinen) automatisierten Versuche Sicherheitslücken zu finden. In Summe macht das etwa 308.742 requests pro Stunde. Diese vollkommen sinnlosen Massen-Anfragen führen am Ende zu einer Überlastung des Servers.
Was wir tun
Der plusKMS-Server ist für eine kleine Großstadt wie Chemnitz gut dimensioniert, doch einer koordinierten DDoS-Attacke ist er nicht gewachsen. Das, was wir hier jeden Tag ca. 1-2 Mal erleben, ist nichts anderes. Sich dagegen zu wappnen ist nicht schwer, aber es frisst Ressourcen: Die Umsetzung braucht Zeit, mehr Rechenleistung und damit auch mehr Geld. Und es braucht mehr Daten, um zwischen Nutzerinnen und Bots zu unterscheiden. Für die Zukunft wird es auf plusKMS also schrittweise mehr Logs geben, es werden IP’s gelesen und gefiltert. Langfristig wirds auf Proof-of-Work Challenges mit Anubis und Crawler/Scraper-Fallen hinauslaufen. Die Autor:innen der Software Lauti arbeiten gerade daran, sinnbefreite Anfragen zu erkennen und zu filtern.
Ich würde persönlich viel lieber mit einem Buch auf der Wiese liegen, doch das ist dank sogenannter “KI”3 die neue Realität. Auch für alle Besucher:innen der Seite gibts nun Unannehmlichkeiten: Anfragen via VPN oder aus dem TOR Netzwerk werden geblockt. Ebenso ca. die Hälfte der Welt4. Als Engagierte für Datenschutz und ein freies Internet missfällt mir das, als Admin sehe ich keinen anderen Weg.
Wie du helfen kannst
Sogenannte “KI” Firmen machen das Internet kaputt, mit Slop und mit (D)DoS Angriffen. Bevor du das nächste mal ein LLM5 wie chatGPT benutzt (insbesondere deren Websuche), denk kurz daran, was das für kleine Webseiten wie plusKMS bedeutet. Vielleicht tut es auch eine einfache Websuche ;)
Wenn du dir unsicher bist, ob die Bots mal wieder zugeschlagen haben, kannst du auf der WkB-Statusseite nachsehen.
Und wenn möglich schalte diese automatischen “KI”-Zusammenfassungen ab. Außerdem gibt es Suchmaschinen wie DuckDuckGo, die deine Privatsphäre schützen und mit ihren Zusammenfassungen kleine Webseites nicht lahmlegen.
Vielen Dank im Namen aller low/no-budget Webseiten!
- update 27.7. 16 Uhr: die Ausfälle häufen sich, Untersuchung läuft
- update 28.7. 01 Uhr: Problem erkannt, Blog post
- update 28.7. 10 Uhr: CDN + Chache, alles läuft wieder
DDOS = Distributed Denial of Service. „Denial of Service“ passiert, wenn der Server mehr Anfragen als er verarbeiten kann erhält. „Distributed“ meint, dass es nicht eine Quelle gibt, sondern es unzählig viele verschiedene Geräte sind ↩︎
RSS ist eine in Vergessenheit geratene, wunderbare Technologe um Blogs zu folgen, ganz ohne Account. Fun Fact: RSS ist die Grundlage für Podcasts! ↩︎
„Künstliche Intelligenz“ ist ein äußerst irreführender Begriff, der als Marketing in den 60ern entstand und seit dem im Prinzip immer das Beschriebt, was Computer gerade cooles können. Aktuell ist es besonder schlimm, es wird alles “KI” genannt, was nicht bei 3 auf dem Baum ist. Vom einfachen Clustering Algorithmus bis hin zu LLMs, alles “KI”. Mit künstlicher Nachbildung menschlicher Intelligenz haben diese Technologien jedoch nichts zu tun. “KI” steht darum in Anführungszeichen. ↩︎
die 45.854 Anfragen letzte Stunde aus Vietnam kommen vermutlich nicht von intersessieren Vitnames:innen oder Chemnitzer:innen im Urlaub. Diesem Gedanken folgend landeten 40 weitere Länder auf der Blockliste. ↩︎
LLM = Large Language Model ↩︎