MinIO interrompe distribuição gratuita de imagens Docker
(github.com/minio)- O software de armazenamento de objetos MinIO interrompeu a distribuição de imagens Docker oficiais, gerando forte reação negativa na comunidade
- A interrupção ocorreu sem aviso prévio logo após um patch de vulnerabilidade de segurança (CVE), levantando preocupações de que muitos ambientes que usam atualização automática fiquem expostos a riscos de segurança
- Usuários criticam a erosão da confiança no open source e uma suposta estratégia de lock-in para clientes corporativos, enquanto se espalham discussões sobre builds próprios ou projetos fork
- Alguns usuários apontam uma “tendência de comercialização do open source financiado por VC” e mencionam a possibilidade de projetos comunitários alternativos, como no caso do nextCloud
- A MinIO afirmou que “a decisão já havia sido tomada antes do problema de segurança e que apenas interrompeu o build de Docker”, mas a controvérsia continua
Interrupção da distribuição de imagens Docker da MinIO
- A equipe da MinIO anunciou que deixará de fornecer imagens Docker oficiais, provocando controvérsia
- Era uma imagem popular, com mais de 1 bilhão de downloads
- Usuários da comunidade criticam que “a decisão foi inadequada no momento em que as atualizações de segurança foram interrompidas”
Reação da comunidade e aumento da desconfiança
- Usuários veem a medida como um ‘rug pull’ feito sem aviso prévio
- Surgiram críticas de que seria “uma decisão estratégica para lock-in de clientes corporativos”
- Também houve apontamentos de que a empresa estaria “gradualmente migrando para uma direção mais fechada, com remoção de código OIDC e fim do Docker”
- Alguns reagiram dizendo: “Usei e recomendei por 6 anos, mas não dá mais para confiar”
Problemas de segurança e atualização
- A comunidade alerta que, com a interrupção das atualizações automáticas, inúmeros ambientes instalados podem deixar de receber patches de vulnerabilidade
- Sistemas de atualização automática como o Watchtower não funcionam mais
- Com isso, pequenos home servers e serviços comunitários podem ficar expostos a riscos de segurança no longo prazo
Controvérsia sobre comercialização e desgaste dos valores do open source
- Usuários apontam uma “tendência de empresas de open source apoiadas por VC excluírem a comunidade e migrarem para o modelo pago”
- A documentação e os guias ainda recomendam o uso de Docker, mas essa imagem ainda contém CVEs sem patch
- Surgiu a sugestão de “deixar um aviso de segurança no README e remover o botão do DockerHub”
- Alguns afirmam que “o custo de builds automáticos via GitHub Actions é praticamente zero”, classificando a medida como uma “decisão maliciosa”
Diferentes reações e conclusão do debate
- Alguns desenvolvedores criticaram a reação por considerá-la exagerada, dizendo que “basta fazer o build manualmente”, mas a maioria respondeu que “em ambientes corporativos, builds customizados recorrentes geram custo”
- Também foi apresentada a visão de que “o open source não é obrigação para ninguém, mas quando a intenção comercial é clara, o problema é a falta de transparência”
- A MinIO afirmou que a discussão “não estava sendo construtiva” e bloqueou a issue, encerrando o assunto
3 comentários
Bora, rustfs!
“Em ambientes corporativos, builds customizadas repetidas geram custos”
VS
“Na prática, o custo de builds automáticas via GitHub Actions é quase zero”
kkk
Comentários no Hacker News
minio/docstambém está sem atualizações há 2 semanas e parece que não terá mais. Quando montei um cluster MinIO em fevereiro, no geral foi fácil, mas em algumas partes foi difícil. Dicas importantes de instalação às vezes só restavam em comentários no GitHub mencionando arquivos que já tinham sido apagados anos atrás. Este ano estou expandindo um cluster na faixa de 100PB, e o preço do suporte é quase o mesmo do armazenamento S3, sem incluir o custo real de hospedagem. Isso não soa como grande valor para o cliente, e a situação agora é que só dá para depender do que ainda resta. Sou grato pelas contribuições da MinIO para o mundo e pelo negócio que construíram, mas agora essas contribuições estão parando, e parece que no ano que vem sairá o último release open source. Também deixaram a proposta de que, se alguém estiver usando MinIO e achar o custo do suporte pesado, pode entrar em contatoif-matchDockerfiledesse repositório é bem simples, com apenas 19 linhas, basicamente só copiando o binário Dockerfile. Também não é difícil manter nem testar, então a liderança da MinIO não precisa necessariamente distribuir imagens Docker de graça; quem precisar pode fazer por conta própria