- Catégorie : Actualités
- Publication : 25 septembre 2026
- Affichages : 29
Depuis plusieurs semaines notre Gitlab qui n’est d’autre que la forge de l'ADULLACT, utilisée quotidiennement par plusieurs milliers d'utilisateurs, subit un pilonnage permanent. Après plus de trois semaines de travail continu de deux ingénieurs mobilisés sur le sujet, le service est de nouveau fonctionnel pour nos utilisateurs. Mais les attaques n'ont pas cessé pour autant et le combat reste quotidien.
Une avalanche de requêtes venue du monde entier
En un peu moins de trois semaines, plus de 100 millions d'adresses IP différentes provenant des cinq continents, ont frappé notre forge. Prise isolément, une IP qui envoie une requête de 30 secondes n'est pas grand chose. Multipliée par 100 millions, elle devient ingérable : le Gitlab s'effondre, et le service devient inutilisable pour les milliers d'utilisateurs qui en dépendent au quotidien.
L'analyse technique de ces requêtes massives a permis d'identifier la source du problème : ce sont des robots d'intelligence artificielle qui aspirent en continu le contenu du Gitlab, très probablement pour entraîner des modèles.
Face à cela, nous avons mis en place plusieurs protections, dont du blacklistage d'adresses IP, et déployé Anubis, un système de défense qui impose une preuve de calcul au navigateur avant de laisser passer une requête. Filtrant ainsi les robots sans bloquer les utilisateurs humains, du moins au maximum.
Le coût n'est pas seulement technique : c'est un temps humain considérable, consommé au détriment de nos projets en cours pour les collectivités.
Un problème qui touche tout l'écosystème du logiciel libre
L’ADULLACT n'est malheureusement pas un cas isolé. Le phénomène touche l'ensemble des forges du logiciel libre depuis plus d'un an.
GNOME, qui utilisait déjà Anubis pour protéger son Gitlab, a dû renforcer son dispositif début 2026 en confiant la gestion des robots à un prestataire spécialisé, capable d'absorber la charge au niveau du réseau.
Kernel.org, qui héberge le dépôt du noyau Linux, vit une situation similaire. Son responsable infrastructure explique que l'équipe consacre désormais plus de ressources serveur à afficher des pages pour des robots aspirateurs, qu'à tout le trafic réuni. Là aussi, Anubis a dû être déployé pour reprendre le contrôle.
La presse technologique documente largement cette vague. Dès 2025, TechCrunch relevait que les robots d'IA ignorent souvent les règles censées limiter leur exploration, forçant certains projets à des mesures radicales, comme bloquer l'accès à des pays entiers.
Ce que cela coûte réellement
Le point commun de ces témoignages avec notre propre vécu, c'est la nature du coût : ce n'est pas tant une question de budget serveur que de temps humain détourné. Chaque journée passée à ajuster des règles de protection, analyser des logs et calibrer Anubis est une journée qui n'est pas consacrée au développement des outils numériques pour les collectivités que nous accompagnons.