3 puan yazan GN⁺ 5 시간 전 | 1 yorum | WhatsApp'ta paylaş
  • RubyGems·Bundler·RubyGems.org üzerindeki kontrolü ele geçirdikten sonraki 10 ay içinde Ruby Central 2 konferans, 2 büyük OSS projesi ve 9 katkıcı kaybetti; anlaşmazlığı da çözemedi
  • Önceki bakımcıların uzlaşma önerisini kabul etmeden, André Arko’nun Bundler hakları ve iş hukuku kapsamındaki taleplerinden vazgeçmesi halinde dava tehdidini geri çekeceği koşulunu tekrarladı
  • Ruby Central’ın avukatı Mart 2026’da Arko’yu FBI’a bildirdi, ancak Arko’ya göre üç ayrı denetimde de RubyGems.org’a zarar verdiğine dair kanıt bulunmadı
  • Şu anda Alpha-Omega destekli güvenlik projesi ve Ruby Alliance’ı yürütüyor; ancak Arko, sponsorlar Gusto·Thoughtbot ile yönetim kurulu üyeleri arasındaki açıklanmamış çıkar çatışmalarını sorun olarak görüyor
  • Güveni yeniden kazanmak için eski organizasyonu geri getirmek yerine gem.coop gibi açık işletilen projeler, yeni araçlar ve topluluk tarafından seçilen bir yönetim kurulu olan bir organizasyon kurulmasını öneriyor

Kontrolün devralınmasından önce ve sonra Ruby Central

  • Yaklaşık 18 ay önce Ruby Central her yıl RubyConf ve RailsConf düzenliyordu
  • Open Source Committee, OSS çalışmalarını destekleyip koordine eden Ufuk, Gabi ve Mike’tan oluşuyordu
    • 7 yarı zamanlı topluluk katkıcısı: André, Arun, Ellen, Gift, Irene, Josef, Martin
    • 3 tam zamanlı OSS geliştiricisi: Colby, Samuel, David
    • Kapsamdaki projeler: RubyGems, Bundler, RubyGems.org
  • Yaklaşık 10 ay önce RubyGems çekirdek ekibinden Ellen Dash’in “düşmanca devralma” diye adlandırdığı olay yaşandı ve projeyi 10 yıldan uzun süredir yöneten ekip erişim yetkisini kaybetti

10 ayda kaybolan kurumsal kapasite

  • İki konferansın da geleceğe dönük takvimi kalmadı
  • 3 büyük OSS projesinden 2’sini kaybetti ve Bundler ile RubyGems’i Matz’e devretti
  • 10 OSS katkıcısından 9’u ayrıldı
    • 7 RubyGems.org operatöründen 6’sı
    • 3 tam zamanlı OSS katkıcısından 2’si
    • OSS ile ilgili yazılardan sorumlu 2 kişinin tamamı
  • Open Source Committee’nin 3 üyesinin tamamı, 7 yönetim kurulu üyesinden 5’i ve 3 Executive Director’ın tamamı görevden ayrıldı
  • Başlıca finansal destekçiler Sidekiq ve Shopify da ayrıldı; ancak Shopify 9 ay sonra Ruby Alliance’a yeniden katıldı

Seçimsiz yönetim kurulu yapısı

  • Ruby Central, Python Software Foundation’ın aksine yönetim kurulu seçimi yapmıyor
  • Bu yıl tüzüğün tamamı değiştirildi, ancak yeni yönetim kurulu üyeleri hâlâ yalnızca mevcut üyeler tarafından atanıyor ve kamuya açık görüş alma süreci yok
  • Mevcut yönetim kurulu, devralmayı onaylayan önceki 7 üyeden kalan 2 kişi ile önceki kurulun seçtiği Brandon, Jey ve Ran adlı 3 yeni üyeden oluşuyor

Yeni güvenlik projesi ve Ruby Alliance

  • İki konferansı bitirip OSS’nin yarısını devrettikten sonra kamuya açık biçimde eklenen tek program, Alpha-Omega hibesiyle yürütülen bir güvenlik projesi oldu
  • Bu proje, yayımlanmış gem’lerde güvenlik sorunları bulmak için Anthropic’in Project Glasswing’ini kullanıyor
  • Haziran 2026’daki ilk aylık rapor 5 güvenlik açığı bildirdi
    • 1 orta seviye önem derecesi
    • 4 düşük veya sınıflandırılmamış önem derecesi
  • Ruby Alliance’ta Gusto, Thoughtbot ve Shopify yer alıyor
  • Arko, sponsorluk duyurusunda yer almayan olası çıkar çatışmalarını sorun ediyor
    • Yönetim kurulu üyesi David Corson-Knowles, Gusto’da Senior Staff Engineer
    • Yönetim kurulu başkanı Ran Craycraft, Thoughtbot’ta Managing Director, Americas
    • Sponsorluk fonlarını dağıtan yönetim kurulu üyelerinin, kendilerini istihdam eden şirketlerden sponsorluk parası aldığı bir yapı var
  • Shopify 9 ay sonra geri döndü; Arko, o dönemde Shopify’ın Ruby Central’dan devralmayı talep ettiğini söyleyen dış haberleri aktarıyor

Çözülmemiş Bundler·RubyGems anlaşmazlığı

  • Ruby Central, Ekim 2025’ten beri Arko’ya karşı dava açmakla tehdit ediyor ve bunu geri çekmedi
  • Anlaşmazlık, Ruby Central’ın Eylül 2025’te Bundler ve RubyGems GitHub projelerini mevcut bakımcıların elinden almasıyla başladı
  • Arko, Bundler adının haklarına sahip olduğunu bildirince Ruby Central, sözde “hackleme” gerekçesiyle dava uyarısı yaptı
  • Arko, bu hackleme iddiasını sürekli reddetti
  • Ruby Central, dava tehdidini geri çekmek için aşağıdaki taleplerden vazgeçilmesi gerektiği tutumunu koruyor
    • Bundler adının ihlal edildiği iddiası
    • Yüklenici çalışmasının eyalet iş hukukunu ihlal etmiş olabileceği ve ödenmemiş tazminat talepleri

Proje devrinden sonra süren uzlaşma girişimleri

  • Dava tehdidine rağmen Arko taleplerinden vazgeçmeyince Ruby Central, Bundler gem’ini ve RubyGems GitHub deposunu Matz’e devretti
  • Önceki bakımcılar yeni bir uzlaşma önerisi sundu, ancak Ruby Central yanıt vermedi
  • Bunun yerine, yalnızca Arko’nun tüm taleplerinden vazgeçmesi halinde dava tehdidini geri çekeceği yönündeki eski koşulu tekrarladı
  • Sonraki 4 ay boyunca ilerleme olmayınca Arko kamuya açık bir durum güncellemesi yayımladı

Yaklaşık 450 bin dolarlık hesap ve gerçek talepler

  • Ruby Central, uzlaşma ödemesini dış fonla yapacağını söyleyerek Arko’dan tutar hesaplamasını istedi
  • Talep edilen kapsam avukatlık giderleri, olası ödenmemiş tutarlar ve işten çıkarılma sonrası 6 aylık tazminattı; uzman yardımıyla hesaplanan tutar yaklaşık 450 bin dolar oldu
  • Arko, bu tutarı doğrudan talep etmediğini, Ruby Central’ın fon bulma talebi üzerine sağladığını belirtiyor
  • Fiilen sürekli talep ettiği koşullar iki taneydi
    • Kanıt olmadan itibarına saldırıldığı için özür
    • 450 bin dolardan çok daha düşük olan avukatlık giderlerinin karşılanması

FBI bildirimi ve ceza soruşturması olasılığı

  • Uzlaşma fonu ararken aynı zamanda Ruby Central’ın avukatı Arko’yu FBI’a bildirdi ve ceza soruşturması talep etti
  • 9 Mart 2026’da ilgili avukat, Arko’nun avukatına bildirim yapıldığını ve ceza hukuku uzmanı bir avukata ihtiyaç duyulabileceğini iletti
  • Arko’ya göre RubyGems AWS hesabı üç kez denetlendi, ancak kendisinin zarar verdiğine dair kanıt bulunmadı
  • FBI bildirimi geri çekilemediği için Ruby Central artık bunu sürdürmek istemediğini söylese bile soruşturma açılıp açılmayacağına FBI karar veriyor

Fonlar tükendikten sonra sunulan asgari uzlaşma önerisi

  • Ruby Central, FBI bildiriminden birkaç hafta sonra fonlarının tükendiğini açıkladı
  • Arko bunu olumlu bir işaret olarak görüp yeni bir çözüm önerisi sundu
  • Bu öneride Bundler’ın iadesi, iş hukuku kapsamındaki tazminat veya özür talep edilmedi
    • RubyGems’e zarar vermediğinin kamuya açık biçimde teyidi
    • Dava tehdidi nedeniyle doğan avukatlık giderlerinin karşılanması
  • Ruby Central, bu öneriye ve birçok iletişim girişimine 6 hafta boyunca yanıt vermedi

Yalnızca bir tarafa uygulanan kötüleme yasağı koşulu

  • 6 hafta sonra Ruby Central, aşağıdaki koşullar sağlanırsa dava tehdidini geri çekeceği önerisini yeniden iletti
    • Bundler ticari marka ihlali talebinden vazgeçilmesi
    • İş hukuku ihlali talebinden vazgeçilmesi
    • Yalnızca Arko’ya uygulanacak, Ruby Central’a uygulanmayacak bir kötülememe anlaşması
  • Yeni koşul olarak FBI’a ceza kovuşturmasından kaçınmasını tavsiye etmeyi, soruşturma veya kovuşturma başlarsa yalnızca hukukun gerektirdiği ölçüde iş birliği yapmayı önerdi
  • Arko, birçok eyalet ve federal yasanın ceza soruşturmasıyla iş birliğini sınırlayan anlaşmayı başlı başına suç sayabileceği için bunu kabul edemediğini belirtiyor

Özrü koşul yapan karşı öneri

  • Ruby Central, FBI bildirimini geri çekemiyor, devrettiği depoları geri alamıyor ve parası olmadığı için tazminat ödemekte zorlanıyordu
  • Arko, aşağıdaki koşullarla hak ve iş hukuku taleplerinden vazgeçeceğini belirten bir karşı öneri gönderdi
    • Ruby Central’ın dava tehdidini geri çekmesi
    • Kanıt olmadan RubyGems.org’a zarar verdiğini kamuya açık biçimde suçladığı için özür dilemesi
    • Kullanıcı PII’si elde etmeye çalıştığı iddiası için özür dilemesi
    • Devralma için Bundler·RubyGems yönetişimini çökerttiği için özür dilemesi
  • Ruby Central özür talebine karşı çıkmadı, ancak organizasyona uygulanmayıp yalnızca Arko’ya uygulanacak kötülememe koşulunda ısrar etti
  • Karşı öneriden sonra 30 gün boyunca yanıt gelmedi ve avukatın bir gün içinde yanıt takvimi sunma sözü de tutulmadı

Kamuya açık açıklamalara rağmen kalan sorular

  • Ruby Central, 10 yıldan uzun süredir çalışan bakımcıları projelerden dışlamanın yanlış olduğunu kabul etmedi veya özür dilemedi
  • Kamuya açıkladığı tek devralma gerekçesi “güvenliği iyileştirmek” idi
  • Arko, güvenlik devralmasını güvenli biçimde yürütecek uzmanların tamamını uzaklaştırdıktan sonra sistem güvenliği başarısızlığını sorumlu şekilde açıklayan kendisini hacklemekle suçladıklarını söyleyerek karşı çıkıyor
  • Ruby Central üç ayrı denetim yaptı, ancak Arko’ya göre zarar kanıtı bulamadı
  • Ruby Central’ın Fracture Incident Report belgesi “kapanış” amacı taşıyordu, ancak şu sorulara yanıt vermedi
    • Yönetim kurulu gerçekte hangi eylemleri oyladı?
    • Devralmayla ne elde edilmeye çalışıldı?
    • Diğer bakımcılar dururken neden yalnızca Arko hedef alındı?
    • Neden hemen dava tehdidine dönüştü?
    • Zarar kanıtı yokken FBI neden sürece dahil edildi?
  • Eski Executive Director Shan Cureton, topluluğun olayın tüm arka planını bilmesine gerek olmadığı yönünde kamuya açık bir tutum sergiledi; organizasyon ise onun ayrılığından sonra da nedeni açıklamayı reddediyor

Ruby Central’ın oluşturduğu topluluk

  • Ruby Central’ın konferansları, Arko’nun Ruby topluluğuna katılmasına ve uzun vadeli katkı vermesine vesile oldu
  • 2005 San Diego RubyConf’ta şunları deneyimledi
    • Matz’in -> “stabby lambda” sözdizimini önerdiği sunum
    • Jim Weirich’in Nintendo 64 ve The Legend of Zelda: Ocarina of Time ile continuation’ı gösterdiği call_cc sunumu
    • O yılın Aralık ayında Rails 1.0 sürümünü hazırlayan Rails çekirdek ekibi
    • Freenode IRC ve UCSD katılımcıları üzerinden kurulan, 20 yıldan uzun süren ilişkiler
  • 2006’daki ilk RailsConf’ta tanıştığı bir kişinin önerisiyle ilk tam zamanlı işini aldı
  • Bu deneyim şu faaliyetlere yol açtı
    • 2009’da Bundler 1.0 geliştirilip yayımlandı
    • Bundler 15 yıl boyunca bakımı yapıldı
    • RubyGems ve RubyGems.org üzerinde 10 yıldan uzun süre çalışıldı
    • Kâr amacı gütmeyen Ruby Together 7 yıl boyunca kuruldu ve yönetildi
  • Ruby Together ile Ruby Central’ın birleşmesi, Ruby Central’ın 2001–2021 arasında oluşturduğu konferans ve topluluk işletme geçmişine güvenilerek kararlaştırılmıştı

Açık yönetişimle yeni bir ekosistem kurmak

  • Ruby Central’ın 25 yıllık tarihinde ilk kez planlanmış hiçbir konferansı yok; bu anlaşmazlık, güçlendirilmek istenen topluluk yönetişimini tersine zedeledi
  • Bakımcılar uzun süredir büyüttükleri projelerden dışlandı ve bu sonucu gerekçelendirecek somut nedenler ya da pratik faydalar da açıklanmadı
  • Ruby topluluğu yeni projeleri ve organizasyonları doğrudan kendisi oluşturabilir
  • Geçmişteki Ruby Central konferanslarını ve Ruby Together’ı yeniden kurmaya çalışmak yerine, Ruby’nin geleceği açık yönetişim ve yeni araçlar etrafında yeniden inşa edilmeli

1 yorum

 
GN⁺ 5 시간 전
Lobste.rs yorumları
  • RubyConf 2005’in yakındaki San Diego’da düzenleneceğini görünce şaşırıp, programlamayı seven tek iki arkadaşımla birlikte katılmıştım; yazıda bahsedilen kişi benim
    2009’da Ruby geliştirme işimden ayrıldığımdan beri Ruby kullanmıyorum, ama o dönemki konferans bende güzel bir anı olarak kaldı; Ruby Central’ın son olaylara verdiği tepkinin bu kadar kötü olmasına üzüldüm

    • Yalnızca tek tarafın anlatısını dinlemezseniz durum biraz daha az kötü görünebilir
      Reddit’te Ruby Central’ın FBI’a sevk sürecini başlattığı yönünde bir yanlış anlama yayıldı; oysa gerçekte bir hukuk uzmanı, Ruby Central’a danışmadan olguları bağımsız değerlendirip ihbarda bulundu
      O sırada ben açık kaynak komitesinde olsaydım bile bunu engelleyemezdim; Ruby Central’daki hiç kimsenin de bunu durdurma yetkisi yoktu
      İhbarın içeriği “Ruby Central X gün boyunca AWS altyapısının kontrolünü kaybetti” türündeydi; bir kez kabul edildikten sonra geri çekilebilir, ancak bu resmî bir suç duyurusu değildi
      Ruby Central’ın öğrenmesi ve iyileştirmesi gereken çok şey var, ancak durumu ve olayları doğru aktarmak da önemli
  • Andre’nin çok daha önceden beri sessiz ve kademeli bir şekilde RubyGems·Bundler·RubyGems.org’un kontrolünü ele geçirmeye çalıştığını düşünüyorum
    Aşağıdaki olay raporu bunu açıkça kesin hükme bağlamasa da destekliyor: https://rubycentral.org/news/rubygems-fracture-incident-report/
    Andre’nin Şubat 2025’te, yerine geçecek bir Ruby Central sorumlusu bile olmadan Evan Phoenix’in GitHub erişimini kaldırması ve açık kaynak yöneticisini dışarıda bırakması emsalsizdi
    Açık kaynak yöneticisine 1Password yönetici yetkisini de devretmesi gerekirdi; ancak görev devredildikten sonra bile ikincil 1Password hesabında yönetici yetkisini korudu
    Bunun sonucunda Andre, AWS hesabını ele geçirip diğer tüm yöneticileri kaldırabildi ve Ruby Central’ı üretim ortamının dışında bırakabildi; tek bir kişinin açık kaynak yöneticisini hem AWS’den hem de 1Password’den dışlayabilmesi mümkün olmamalıydı
    Ayrıca GitHub erişimi ile üretim ortamı yönetici yetkileri arasındaki ilişkiyi topluluğa yanlış anlattı; erişimini kaybettikten sonra aylar boyunca bu açıklamaya bağlı kaldı ve Ruby Central onun operasyonel yetkilerini tamamen kaldırmaya çalışıp başarısız olmasına rağmen bugüne kadar güvenlik riskini küçümsüyor
    Ruby Central uygun bir paydaş olarak muamele görse ve RubyGems.org’u işletmek için gereken yetkiler kendisine düzgün şekilde devredilseydi düşmanca devralmaya da, Andre’yi dışlamaya da gerek kalmazdı
    Çıkar çatışmaları çok önemlidir; açık kaynak yöneticisi kendi finansmanını denetleyen komitede yer almamalıdır
    Andre’nin Ruby Together’ı Ruby Central ile birleştirdiği dönemde, kendisine ödenen fonları denetleyen açık kaynak komitesinin üyesi olması ne profesyonel ne de etik bir yapıydı
    Açık kaynak emeğinin ücretlendirilmesinin önünü açmasını takdir ediyorum; ancak ücretli emek ile gönüllü emek arasındaki sınırı net biçimde tanımlamak ve bu sınırın bulanıklaşmasını önlemek gibi temel işi gerektiği gibi yerine getiremediğini düşünüyorum
    Hukuki meseleler dâhil diğer konularda da en iyi ihtimalle ancak yarısı doğru olan pek çok nokta var; ancak ben ne yönetim kurulu üyesiyim ne de avukatım ve aile tatilindeyim, bu yüzden ek yanıt vermem muhtemelen zor