Hacker News 中文摘要

RSS订阅

MinIO决定不发布修复CVE-2025-62506漏洞的Docker构建版本 -- MinIO declines to release Docker builds resolving CVE-2025-62506

文章摘要

Minio社区成员对项目方突然放弃拥有10亿+下载量的Docker镜像表示不解和不满,质疑为何在安全更新时无预警做出这一决定,认为此举欠妥。用户表示将考虑自行分叉维护。

文章总结

MinIO停止提供Docker镜像引发社区争议

事件概述

2025年10月,MinIO团队突然停止提供官方Docker镜像(下载量超过10亿次),这一决定在GitHub上引发了激烈讨论。用户@neil-lcv-cs质疑该决策的合理性,认为在重大安全更新(CVE)期间取消镜像支持会严重影响用户安全。

核心争议点

  1. 决策时机问题

    • 用户指出该决定恰逢安全漏洞修复期,可能导致大量实例无法及时更新
    • MinIO成员@harshavardhana回应称决策早于CVE发现,只是时间巧合
  2. 社区信任危机

    • 付费用户@sathieu表示已移除OIDC代码和Docker镜像等行为构成"功能锁定"
    • @ondrejmo等长期用户表示将不再推荐使用MinIO
  3. 安全隐患

    • @BloodyIron警告这将导致大量MinIO实例无法获取安全更新
    • @Miserlou指出官方文档仍推荐使用已废弃的漏洞镜像

技术影响

  • 家庭实验室用户@insertish担忧小型部署将失去自动更新能力
  • @ricardbejarano等开发者表示将维护第三方镜像
  • @doman18等用户认为社区反应过度,源代码仍可用

企业行为质疑

  • 多位用户批评这是VC背景公司的"社区敌对行为"
  • @msm-cert指出大企业维护自定义镜像将产生高昂成本

最终结果

讨论于10月22日被MinIO团队锁定关闭,未给出进一步解决方案。该事件反映出开源商业化过程中维护者与社区之间的深刻矛盾。

(注:原文中大量重复的用户头像信息、无关的表情符号和部分情绪化表述已做精简处理,保留了核心事实和代表性观点)

评论总结

以下是评论内容的总结:

  1. 对MinIO的负面看法

    • 认为MinIO已失去活力,不值得继续关注
      "MinIO is dead. Time to move on, folks. Dead horse is dead."
      "The S3 compatible space is crowded."
  2. 对停止Docker构建的批评

    • 认为维护Docker构建并不困难,停止提供会带来安全问题
      "Maintaining docker builds isn’t that huge of a burden... I don’t get what they’re trying to achieve here."
      "Best to get insecure and vulnerable software out of the hands of users..."
  3. 对开源项目的辩护

    • 认为开源项目没有义务免费提供服务,用户应自行解决问题
      "Nobody in OSS owes you anything, go earn your salary and build the docker image..."
      "You need to be able to do this personally or you should not be running a durable storage cluster in-house."
  4. 对商业模式的讨论

    • 指出MinIO是VC支持的公司,与其他开源项目不同
      "Minio is a company backed by VCs looking for a return."
      "We’ve started distributing our software for free... We’ve stopped distributing our software for free"
  5. 对用户能力的质疑

    • 认为用户应具备基本的技术能力,否则不应自行管理存储集群
      "If Anthropic’s cheapest model can beat you at such a task then it’s not a good look."
      "You need to add more value to your employer than you cost..."

总结:评论反映了对MinIO决策的争议,既有对其商业模式的批评,也有对开源项目维护者权利的辩护,同时强调用户应具备基本技术能力。