Jeden účet založil v evidenci chyb QEMU 126 hlášení za necelou půlhodinu
V evidenci chyb emulátoru QEMU přibylo 25. srpna během necelé půlhodiny 126 hlášení od jediného účtu. Všechna popisují výstupy kontrolního nástroje UBSan a ani jedno nenavrhuje opravu. Jeden ze správců projektu to nazval útokem na odepření služby vedeným proti lidem, kteří hlášení třídí, a žádá po GitLabu strop na počet zápisů od jednoho podavatele.

Emulátor QEMU, na kterém stojí velká část linuxové virtualizace, přijímá hlášení chyb přes evidenci na GitLabu. V úterý 25. srpna dopoledne se v ní během necelé půlhodiny objevilo 126 nových zápisů. Všechny založil týž účet.
Jeden ze správců projektu, Daniel P. Berrangé, to o čtvrt hodiny později popsal na Mastodonu. V souboru MAINTAINERS stojí u devíti oblastí QEMU jako správce a u dalších šesti jako recenzent; e-mail tam má u Red Hatu.
Výpisy z kontrolního nástroje, žádná oprava
Hlášení popisují výstupy nástroje UBSan. Ten při běhu programu hlídá takzvané nedefinované chování, tedy operace, u kterých jazyk C neurčuje výsledek – třeba posun čísla o víc bitů, než kolik jich má. Druhá část zápisů jsou spadlé kontroly uvnitř kódu.
Zápisy nejsou prázdné. Uvádějí hostitelský systém, verzi emulátoru i výřez zdrojového kódu s čísly řádků. Týkají se rozptýlených míst napříč emulovaným hardwarem: řadiče SPI a DMA v čipech Xilinx, přerušovacího řadiče u ARM i RISC-V, hodin u PowerPC, propojovacího obvodu v modelu Macintoshe Quadra 800. Chybí u nich to, co by správci ušetřilo práci – navržená oprava.
„QEMU zasáhl jediný podavatel, který za necelých deset minut založil přes 125 samostatných hlášení chyb, všechna k výstupům ubsanu. Hlášení nedbala předlohy pro zakládání chyb, nenesla stopu lidského rozboru výstupu ubsanu a neměla navrženou opravu,“ napsal Berrangé v příspěvku z 12:49 středoevropského letního času. „Jde v podstatě o útok na odepření služby vedený proti správcům projektu.“ Obojí je překlad z angličtiny; v originále stojí „this is effectively a denial of service attack on the project maintainers“.
Berrangé účet nahlásil GitLabu jako zneužívající chování a připojil požadavek: služba by měla omezit počet hlášení, která smí založit jeden člověk, pokud není členem projektu. Sám navrhl mez pět denně. „Nad pět denně dost pochybuji, že si podavatel vůbec rozmyslel, co zakládá,“ dodal.
Co říká samotná evidence
Rozhraní GitLabu vydá čísla i bez přihlášení. Účet má v projektu QEMU celkem 132 hlášení, první z 8. dubna 2026. Z toho jich 126 vzniklo 25. srpna, a to ve dvou vlnách: dvaadvacet mezi 12:14 a 12:16, dalších 104 mezi 12:29 a 12:36. Berrangého „přes 125 za necelých deset minut“ tedy sedí na celý den, ne na jednu vlnu – v té kratší a hustší je zápisů 104.
Phoronix ve zprávě z téhož dne píše o 132 hlášeních založených „dnes“. To je počet všech hlášení toho účtu za čtyři a půl měsíce, ne za jeden den.
K 29. srpnu zůstávalo ze 126 srpnových zápisů 117 otevřených a devět zavřených; u jednoho z nich stojí štítek Closed::Invalid. Účet je v evidenci GitLabu dál veden jako aktivní a nezamčený.
Strop na zakládání hlášení GitLab má, projekt si ho ale nezapne
Požadavek na omezení není bezpředmětný. GitLab takovou funkci zná: v nastavení sítě lze pod položkou Issues Rate Limits určit nejvyšší počet požadavků za minutu a mez se podle dokumentace uplatňuje zvlášť pro každý projekt a každého uživatele. Ve výchozím stavu je vypnutá.
Háček je v tom, komu je určená. Stránka ji vede jako nastavení pro GitLab Self-Managed, tedy pro vlastní instalace, a sáhne na ni jedině správce celé instance. QEMU běží na veřejném gitlab.com a v přehledu limitů pro tuhle službu žádný strop na zakládání hlášení není. Jsou tam jen obecné meze provozu – třeba tisíc ověřených požadavků mimo API na uživatele za minutu, což je řádově víc, než kolik jich potřebuje sto hlášení.
Vlastní pravidla projektu na tenhle případ nedosáhnou
QEMU má k původu příspěvků vlastní pravidlo. Žádá po přispěvatelích, aby na záplaty určené projektu nepoužívali generátory obsahu, a příspěvek odmítá tam, kde je použití takového nástroje známé nebo podezřelé. Důvodem je Developer's Certificate of Origin: u výstupů generátorů není jasný stav autorských práv a licencí, a to riziko projekt nést nechce. Seznam výjimek pod pravidlem je zatím prázdný.
Na srpnový příval to ale nesedí. Pravidlo mluví o záplatách, tedy o kódu, kdežto hlášení chyby žádný kód do projektu nepřidává. A co ta hlášení napsalo, neříká ani Berrangé, ani evidence – správce píše, že nenesou stopu lidského rozboru, ne že je psal jazykový model. Označení „AI“ přidal až titulek Phoronixu.
Jeden z diskutujících pod příspěvkem si Berrangého návrh vyzkoušel z druhé strany. Přiznal, že takovou mez na cizím projektu nejspíš sám překročil, a připsal k tomu, že kdyby existovala, seskupil by hlášení do menšího počtu témat – a nejspíš by tím byla lepší.