Read the Docs 遭遇史上最大 DDoS 攻击
Understanding the recent DDoS attack against Read the Docs

2026 年 6 月,Read the Docs 遭遇了史上最大规模的 DDoS 攻击,峰值流量高达每分钟 550 万次,是正常基线的 100 倍。这次攻击持续近十天,攻击者利用全球分布的 IP 和 AI 爬虫,专门针对未缓存的 404 页面和临时重定向发起攻击,甚至能根据我们的防御策略实时调整。面对这种自适应的“溜溜球”式流量,传统的 IP 封禁已完全失效。我们依靠 Cloudflare 的边缘缓存、精细化的速率限制规则以及基于 JA4 指纹的流量分析,在避免对正常用户和 API 集成造成干扰的前提下,成功维持了服务可用性。这次经历证明,面对日益廉价的 AI 攻击工具,防御必须从单纯的 IP 封锁转向更深层次的请求特征识别。
随着 AI 工具和代理网络的普及,此类攻击成本更低、获取更容易,它们不再专属于大型企业目标,而是任何高知名度公共服务面临的常态现实。
HN 评论区
48- Animats
我希望看到更多的法律回应。
首先,查明几百个 IP 地址背后的真实身份。先从美国的开始。起诉索赔。利用证据开示程序查明设备另一端的情况。起诉该设备的制造商。如果设备是家电或智能电视,或许可以将多个案件合并,对制造商提起单一诉讼。过失犯罪、侵权干扰合同、骚扰、违反《计算机欺诈与滥用法》……
也许可以申请禁止令,禁止销售已知可被用于发起攻击的“智能电视”。让海关和边境保护局扣押进口货物。这足以引起制造商的重视。
制造商的最终用户许可协议(EULA)对制造商毫无帮助,因为原告——即遭受攻击的一方——根本不是 EULA 的签约方。
- bijowo1676
这很可能是一场由 AI 驱动的攻击,Read the Docs 只是测试目标。
让我惊讶的是,绕过 Cloudflare 的防御竟然如此容易。我知道绕过 CF 不难,但我原本预期 CF 在拦截 L7 DDoS 方面能做得更好。
CF 在防御 L4 DDoS 方面确实很强,但在 L7 方面却不行。
这意味着,在由全球数千个智能体(agents)驱动的代理型 DDoS(Agentic DDOS)时代,Cloudflare 的作用其实非常有限。
- fn-mote
这里有一个假设:开启 Cloudflare 的“遭受攻击”模式就能缓解攻击。
鉴于此次攻击的其他部分表现得如此灵活多变,我很好奇它会如何应对这一障碍。
- Onavo
一个更有趣的问题是:攻击者攻击 Read the Docs 到底能从中获得什么?他们的大部分文档托管都是静态的,或者很容易被 CDN 缓存。与依赖数据库的网站不同,要压垮纯静态或主要是静态的托管服务,需要大得多的流量。也许这是一个恶意的 AI 实验室,试图通过拒绝竞争对手获取训练数据?从信息安全画像的角度来看,这可能是我听过的最奇怪的案例了。
我倾向于认为,这大概是一个 AI 实验室配置错误了他们的数据爬虫(让它过于“智能”/具有自主性),结果看起来像是一场 DDoS 攻击。
新一代的爬虫都是智能体(agentic)且具有自愈能力。(例如参见 YC 的 https://parse.bot)
- gopher_space
我从 Cloudflare 的角度出发,天真地认为应该将“三次即视为敌对行动”与“幼儿速度”的封禁和人工解封结合起来。那么,这个问题为什么没有在 ISP 层面解决?背后的经济原因是什么?