A fél internet lebénult: egyetlen fájl döntötte romba a Cloudflare-t

A fél internet lebénult: egyetlen fájl döntötte romba a Cloudflare-t
Fontos kérdés, hogy mennyire sebezhető az egész internet, ha egyetlen kulcsfontosságú szolgáltató, mint a Cloudflare, jelentős leállást tapasztal. A cég tegnap óriási kimaradást élt át, amely hirtelen több weboldalt és online szolgáltatást tett elérhetetlenné. A kezdeti feltételezés szerint egy kiterjedt, automatizált DDoS-támadás okozta a problémát, ám rövid időn belül kiderült: a leállás teljesen belső, emberi hiba következménye volt.

Duplájára hízott fájl okozott lavinát

Konkrétabban egy kiemelten fontos konfigurációs fájl mérete szinte egyik pillanatról a másikra a duplájára nőtt, és emiatt a Cloudflare hálózatán futó alapvető szoftverek működése leállt. Ezek a programok olvassák ki a fájl tartalmát, hogy a cég gépi tanulásos botkezelő rendszerét naprakészen tartsák, ezzel is védve az internetet a különféle kiberfenyegetésektől. Lényeges hangsúlyozni, hogy a hiba következtében nemcsak a tartalomszolgáltató rendszer (CDN), hanem szinte az összes fő Cloudflare-szolgáltatás érintetté vált.

A mérnökök először tévesen gondolták, hogy kívülről támadják őket, de gyorsan kiderült: a rendszerbe egy korábbi, jó változat visszatöltésével és a hibás fájl terjesztésének leállításával néhány órán belül visszaállt a forgalom. Azonban további két és fél órába telt, mire az egész hálózat leterheltsége is normál szintre csökkent, miután az internetes forgalom egyszerre tért vissza az összes szolgáltatásra.

Így működik a Cloudflare botvédelme

A Cloudflare botkezelője minden egyes érkező kéréshez külön gépi tanulásos pontszámot rendel, így szűri, hogy a forgalom valódi látogatóktól vagy automatizált botoktól származik-e. A rendszer naponta frissül, az adatokat tartalmazó konfigurációs fájl ötpercenként generálódik egy ClickHouse-adatbázisból. Az új veszélyekhez és forgalmi szokásokhoz igazodva a Cloudflare így gyorsan reagálhat. Az is kulcsfontosságú, hogy ez a fájl gyorsan, folyamatosan terjedjen a szerverparkban, mivel a támadók is gyorsan váltanak taktikát.

Adatbázis-hiba indította el a láncreakciót

A hibát egy adatbázis-beállítás idézte elő: a ClickHouse rendszerben egyik nap az engedélyeket módosították, ettől a szokásos lekérdezés a kelleténél több oszlopot adott vissza, ráadásul duplán. A konfigurációs fájl sorainak száma ezáltal több mint kétszeresére nőtt. A Cloudflare proxy-szoftverei szigorú korlátokkal dolgoznak, hiszen a túl nagy konfigurációk megterhelik a szervert. Ha egy konfiguráció több mint 200 gépi tanulási jellemzőt tartalmaz, a rendszer hibát jelez, mivel a tényleges szám jóval ez alatt szokott lenni.

A robbanásszerűen megnőtt, hibás fájl pár perc alatt végigsöpört a Cloudflare szerverein, a határ elérésével pedig tömeges hibák jelentkeztek több fronton is. Ezzel párhuzamosan kilőttek az 5xx-es hibakódok, amelyek általában a teljes hálózati hiba egyértelmű jelei.


Miért volt ennyire szokatlan ez a leállás?

A problémát az tette igazán nehezen beazonosíthatóvá, hogy a sérült konfigurációs állomány ötpercenként frissült. A hálózat egyes részei korábban, más részei később kaptak rossz vagy jó verziót, így a hibák és a helyreálló szakaszok váltogatták egymást. Emiatt kezdetben a mérnökök arra gyanakodtak, hogy kibertámadás alatt állnak. Végül, amikor a teljes klaszter már csak hibás fájlt generált, a hiba folyamatos lett.

A Cloudflare szakemberei úgy állították helyre a működést, hogy leállították a hibás fájl generálását és terjedését, aztán kézzel helyettesítették egy ismerten jó verzióval, majd újraindították a főbb proxyrendszereket. A visszatérő forgalom utáni helyreállítás további órákat vett igénybe.

Tanultak az esetből, de nincs garancia a jövőre

Ez a leállás volt a Cloudflare történetében a legsúlyosabb 2019 óta. A cég most új, eddig csak felhasználói adatfeldolgozásnál használt biztonsági eljárásokkal igyekszik védeni a konfigurációs állományokat is. Több vészleállító kapcsolót (kill switch), memóriakezelési és hibajelentési limitációkat, valamint minden fő proxy modulnál részletes hibakezelést vezetnek be.

Bár teljesen kizárni nem lehet hasonló hibákat, minden ilyen incidens egyre megbízhatóbbá teszi az internet gerincét adó Cloudflare rendszereit.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 10:01

Az Azure új processzora 132 maggal, brutális teljesítménnyel

⚡ A Microsoft bemutatta legújabb saját fejlesztésű központi egységét, az Azure Cobalt 200-at, amely már 2026-ban élesben működhet az ügyfelek felhőszolgáltatásaiban...

MA 09:57

Az amerikai MI-forradalom titkos motorja: a kínai mérnökök

Mark Zuckerberg idén júniusban, amikor bemutatta a Meta új Superintelligence Lab-ját, kiemelte, hogy 11 új MI-kutató csatlakozott a csapathoz...

MA 09:50

Az Alzheimer-kutatás áttörését egy brazil molekula hozhatja el

🧠 Egy brazil kutatócsoport olyan egyszerű, rézmegkötő vegyületet fejlesztett ki, amely forradalmasíthatja az Alzheimer-kór kezelését...

MA 09:46

A letisztultság bajnoka: teszten a Honeywell HPA830 légtisztító

💫 Érdemes megvizsgálni, hogy léteznek még olyan háztartási gépek, amelyek a funkcionalitást és megbízhatóságot helyezik előtérbe a csillogó dizájn és digitális extrák helyett...

MA 09:30

A Meta MI-vezére 12 év után távozik

Yann LeCun, a Meta (korábban Facebook) vezető mesterségesintelligencia-kutatója 12 év után elbúcsúzik a vállalattól, hogy megalapítsa saját MI-startupját...

MA 09:23

Az ikertestvére vére keringett a nő ereiben

Egy 35 éves brazil nő szokatlan diagnózissal szembesült, miután a héthetes terhesség után elszenvedett vetélését követően részletes genetikai vizsgálatoknak vetették alá...

MA 09:15

Az űr betolakodója: lélegzetelállító fotók a 3I/ATLAS üstökösről

🚀 A NASA nemrég lenyűgöző felvételeket tett közzé a 3I/ATLAS üstökösről, amely egyenesen a csillagközi térből érkezett Naprendszerünkbe...

MA 09:09

Az óceánok mint szén-dioxid-temetők: súlyos kockázatokra derült fény

A helyzet drámaian alakult: miközben egyre többen bíznak abban, hogy az óceánok kulcsszerepet játszhatnak a szén-dioxid légkörből való eltávolításában, szakértők szerint komoly kockázatai és korlátai vannak annak, hogy az óceánokat valódi „szén-dioxid-temetőkké” tegyük...

MA 09:01

Az újabb Fortinet-botrány: Zúdulnak a zéró napos sebezhetőségek

A Fortinet újabb kritikus hibát ismert el a népszerű FortiWeb tűzfalban, alig néhány nappal azután, hogy egy korábbi sebezhetőség miatt is kénytelen volt javításokat kiadni...

MA 08:57

A Netflix rákapcsol: jönnek az élő MLB-meccsek

A Netflix hároméves megállapodást kötött, amelynek köszönhetően mostantól élőben streamelhet MLB-mérkőzéseket és eseményeket...

MA 08:53

A net lefagyott: hatalmas Cloudflare-kiesés bénította a világhálót

⚠ Felmerül a kérdés, hogy milyen egy nap, amikor a fél internet térdre kényszerül – pontosan ez történt 2025...

MA 08:44

Az új csillagközi üstökös: mit árul el a 3I/ATLAS?

Ebből következően érdemes megérteni, hogy a 3I/ATLAS az emberiség harmadik hivatalosan megerősített csillagközi vendége, amelyet a Föld közelében sikerült megfigyelni...

MA 08:36

Az összeomlás küszöbén a kriptoálom – vége mindennek?

Tizenhét éve jelent meg a bitcoin, amely azóta villámgyorsan épült be a világgazdaság vérkeringésébe...

MA 08:22

Itt a fordulópont: a kvantumszámítógépek már lehagyták a szuperszámítógépeket

A tudósoknak sikerült olyan méretezhető kvantumáramköröket alkotniuk, amelyek képesek több mint 100 qubiten alapvető atommagfizikai folyamatokat szimulálni...

MA 08:14

Az Adobe megveszi a Semrusht 700 milliárdért: ennyit ér az MI‑marketing?

Az Adobe 700 milliárd forintot (1,9 milliárd USD-t) fizet a Semrushért, hogy megerősítse MI-alapú marketingeszközeit...

MA 08:09

Az internet bosszantó jövője: szelfivel igazolnád a korod a Robloxon

🙄 Fontos kérdés, hogy valóban a gyerekek védelméhez vezet-e a digitális korhatár-ellenőrzés, vagy csak egy újabb kényelmetlen akadály az online térben, amit mindenkinek el kell majd viselnie...

MA 08:02

A „lélegző” műhold átírhatja a földkörüli pályák szabályait

Azt érdemes látni, hogy az amerikai Védelmi Minisztérium kutatási szerve, a DARPA új szintre emeli a műholdas technológiákat: a VLEO (nagyon alacsony Föld körüli pálya) Otter-műholdprogramja átlépett a gyártási fázisba...

MA 07:58

Az Nvidia tarol: 57 milliárdos bevétel, sehol az MI-lufi

Az Nvidia lenyűgöző harmadik negyedéves számokat produkált: a vállalat 57 milliárd dolláros (kb...