أمن سيبرانيقراءة دقيقتين

Read the Docs تنشر تحليل هجوم DDoS بلغ 5.5 مليون طلب في الدقيقة واستهدف ما لا يخزّنه الـ CDN

المغزى

الوجود خلف CDN يحمي المحتوى القابل للتخزين المؤقت فقط، أما الصفحات التي لا تُخزَّن فتصل طلباتها إلى الخادم الأصلي مهما كانت الحماية أمامه.

نشرت منصة Read the Docs، المتخصصة في استضافة التوثيق وهي مفتوحة المصدر، في سبتمبر 2026 تحليلًا لهجوم حجب خدمة موزّع (DDoS) استمر نحو 10 أيام في أواخر يونيو 2026. تجاوزت ذروته 5.5 مليون طلب في الدقيقة، مقابل أقل من 100 ألف في الظروف العادية، أي نحو 100 ضعف، وجاءت الطلبات من ملايين عناوين IP عبر مئات الشبكات حول العالم.

وكانت المنصة تعمل أصلًا خلف شبكة توزيع محتوى (CDN). واستهدف الهجوم مواقع التوثيق المجتمعية والتوثيق المستضاف تجاريًا ولوحات تحكم تتطلب تسجيل الدخول.

لماذا لم يوقفه الـ CDN

لم يطلب المهاجمون الصفحات الشائعة، بل نوعين من الطلبات: روابط غير موجودة بمسارات فريدة تعيد الخطأ 404، وتحويلات مؤقتة تعيد الرمز 302.

يعتمد الـ CDN على التخزين المؤقت، والتخزين يفترض أن الرد يتكرر. والصفحة غير الموجودة ذات المسار المختلف في كل طلب لا تملك نسخة محفوظة، والتحويل المؤقت بطبيعته لا يُفترض تخزينه. لذلك مر كل طلب من هذا النوع عبر الـ CDN ووصل إلى الخوادم مباشرة. كما جرى تنويع الترويسات (headers) وبصمة الـ TLS عشوائيًا، حتى لا يظهر نمط ثابت يمكن تصفيته.

بحسب التحليل، نقلت المنصة الرد على التحويلات إلى طرف الـ CDN بحيث لا تصل إلى خوادمها، وطبّقت حدودًا مركّبة لمعدل الطلبات تجمع بين احتمال أن يكون الزائر بوتًا وعدد الطلبات من كل عنوان IP، مع “صندوق عقوبة” للطلبات المكلفة. ولم تذكر المقالة أرقامًا عن التكلفة أو استهلاك البيانات.

والنتيجة التي تنطبق على كثير من المنتجات أن الحماية التي يوفرها الـ CDN تغطي ما يُخزَّن فقط. أما صفحات 404 بمسارات جديدة، والتحويلات، وأي endpoint يعمل باستعلام مختلف في كل مرة مثل البحث، فتصل مباشرة إلى الخادم الأصلي.

المصادر

  1. تحليل Read the Docs الكامل للهجوم
  2. موقع Read the Docs
  3. مستودع Read the Docs على GitHub

من عدد الخميس 28 ربيع الأول - 10 سبتمبر

أخبار ذات صلة

أخبار الخميس 28 ربيع الأول - 10 سبتمبر