vlog
← 返回全部文章

Tech

The Internet Optimized Away Its Own Backup — and Called It Efficiency

June 21, 2026 · Kevin Kelly, Out of Control~5 min read

In March 2026, one of the most-deployed pieces of software on the planet quietly stopped getting security patches. Ingress NGINX — the thing routing traffic into a large share of the world's Kubernetes clusters — was retired, not because a better tool replaced it, but because the one or two volunteers maintaining it on nights and weekends finally ran out. No villain, no breach, no dramatic exploit. Just a load-bearing wall that turned out to be held up by a single tired person, and a deadline after which nobody is holding it up at all.

A backbone you can count on one hand

This is not a freak event. It is the shape of the whole foundation. The XZ Utils backdoor of 2024 — the one that came within weeks of handing an attacker a master key to much of the internet — succeeded precisely because XZ was maintained by essentially one exhausted Finnish developer working unpaid in his spare time. The attacker did not break the code. They befriended the maintainer, waited out his burnout, and were handed commit access as a relief. A 2026 survey of open-source maintainers found that 60% are paid nothing for work the global economy runs on, and 58% have quit or seriously considered quitting. The software under your bank, your hospital, your phone is propped up by people you could fit in a small room, and a worrying number of them want out.

We mistook redundancy for waste

Here Kevin Kelly's Out of Control, written back in 1994, reads like a warning we filed and forgot. Kelly's whole argument is that anything alive and adaptive — an ecosystem, a market, the internet itself — survives because it is built the opposite way from a machine. Living systems are distributed across many small redundant units, most of them merely "good enough" rather than optimal. The slack, the duplication, the slightly inefficient overlap — that is not waste to be trimmed. It is the resilience. A desert survives drought because its rainfall is erratic and its species many; strip it down to one perfectly tuned crop and the first bad year ends it. For thirty years the software industry has done the trimming. We deduplicated, consolidated, and standardized our way down to one canonical library for each job — and felt clever doing it, because every removed copy looked like saved effort.

STRIP THE REDUNDANCY AND A LIVING SYSTEM LOSES ITS RESILIENCEA LIVING SYSTEM · MANY GOOD-ENOUGH PARTSmaintainermaintainermaintainermaintainerredundant · overlappingone quits — others carry the loadsurvives the bad yearwe "optimize"THE INTERNET WE BUILT · ONE CANONICAL LIBRARYone maintainerunpaid · nights + weekendsall the world's trafficone burnout = outageXZ backdoor · Ingress NGINX retiredno slack leftloadfragility
A living system survives because many redundant, merely-good-enough parts overlap: when one fails, others carry the load. The internet "optimized" that down to one canonical library per job, often held up by a single unpaid maintainer — so one burnout becomes a system-wide failure. Framework: Kevin Kelly, Out of Control. Real basis: the XZ Utils backdoor (2024) and the March 2026 retirement of Ingress NGINX; 2026 maintainer survey, ~60% unpaid. A reflection, not security advice.

Efficiency and resilience pull in opposite directions

The trap is that the optimization looks like progress at every step. One battle-tested library beats five half-built ones. Standardizing on the canonical tool removes confusion, saves engineer-hours, ships features faster. Each consolidation is locally correct, which is exactly why the industry kept doing it for thirty years without alarm. But Kelly's point is that a system tuned for peak efficiency is, by the same act, tuned against resilience. The two genuinely trade off. Every backup you delete because it was "never used" is gone the day you need it. We ran that experiment across the entire software supply chain, removed the slack as fast as we found it, and now act surprised that the structure is brittle. It is brittle because we made it efficient. Those were always the same decision.

Why the fix won't come from a hero

The instinct now is to look for someone to blame or someone to save us — a foundation, a corporate sponsor, a heroic new maintainer to parachute in. Useful, but it misreads the problem, because the problem is structural, not personal. A single well-funded maintainer for XZ would still be a single point of failure, just a better-rested one. Kelly's living systems don't survive on heroes; they survive on having many paths, so that no one path is load-bearing. Resilience is not a person you hire. It is slack you deliberately keep — second implementations, funded redundancy, the boring duplicate that exists precisely so it can sit unused until the year it saves you. The XZ attacker understood this better than the industry did. They didn't need to defeat the system. They just needed to find the one tired human the whole thing rested on.

What this means for you

You don't run the internet, but you run something — a service, a team, a stack of dependencies, a household budget. Go find your XZ: the one critical thing held up by one person, one vendor, one library, one login only you remember. The industry's mistake is yours in miniature every time you delete the backup that "wastes" space, cross-train nobody because it's slower, or route everything through the one teammate who never says no. Slack feels like inefficiency right up until the day it is the only thing standing between you and an outage. Keep some on purpose. The cheapest insurance you will ever buy is the duplicate you hope to never use.

We spent thirty years deleting redundancy and calling it efficiency. A living system without slack doesn't run lean — it runs until the first bad day, and then it stops.

Resilience was never a hero you hire. It's the boring backup you keep precisely because you hope to never need it.

Source: framework from Kevin Kelly, Out of Control (1994) — living, adaptive systems survive on distributed redundancy and "good enough" multiplicity, not single-point optimization. Real-world basis: the XZ Utils backdoor (CVE-2024-3094), the Kubernetes retirement of Ingress NGINX with best-effort maintenance ending March 2026, and a 2026 open-source maintainer survey finding ~60% unpaid and ~58% having quit or considered quitting. A reflection, not security or operational advice.

技术

互联网把自己的备份优化掉了——还管这叫效率

2026 年 6 月 21 日 · 凯文·凯利《失控》约 5 分钟

2026 年 3 月,地球上部署最广的软件之一,悄无声息地停止了安全补丁。Ingress NGINX——为全世界相当一部分 Kubernetes 集群导流的那个东西——退役了。不是因为有更好的工具取代它,而是那一两个利用夜晚和周末维护它的志愿者,终于耗尽了。没有反派,没有被攻破,没有惊心动魄的漏洞利用。只是一面承重墙,原来一直靠一个疲惫的人撑着,而过了某个期限,就再没人撑了。

一只手数得过来的脊梁

这不是一桩怪事。这是整座地基的形状。2024 年的 XZ Utils 后门——那个差几周就要把大半个互联网的万能钥匙交到攻击者手里的后门——之所以得手,恰恰因为 XZ 基本上靠一个精疲力竭的芬兰开发者维护,无偿,利用业余时间。攻击者没有攻破代码。他们和维护者交上朋友,熬到他职业倦怠,然后作为一种解脱被递上了提交权限。2026 年一份开源维护者调查发现,60% 的人,为全球经济赖以运转的工作,拿不到一分钱;58% 的人已经退出、或认真考虑过退出。你的银行、你的医院、你的手机底下跑的软件,是被一群你用一间小屋就装得下的人撑着的——而其中想退出的人多得令人不安。

我们把冗余错当成了浪费

就在这儿,凯文·凯利 1994 年写下的《失控》,读起来像一封我们归了档、又忘掉的警告。凯利通篇的论点是:任何活着的、能适应的东西——一个生态、一个市场、互联网本身——之所以存活,是因为它的搭法和机器恰好相反。活系统分布在众多小而冗余的单元上,其中大多数只是"足够好",而非最优。那些松弛、那些重复、那些略显低效的重叠——不是该剪掉的浪费。它就是韧性本身。沙漠能熬过旱季,靠的是降雨无常、物种繁多;把它精简成一种完美调校的单一作物,第一个坏年头就要了它的命。三十年来,软件业一直在剪。我们去重、合并、标准化,一路砍到每件事只剩一个标准库——还自觉聪明,因为每删掉一份副本,看上去都像省下了一份力气。

剪掉冗余,活系统就失去了它的韧性活系统 · 众多足够好的部件维护者维护者维护者维护者冗余 · 互相重叠一个退出 — 其他人接住熬得过坏年头我们"优化"我们造的互联网 · 每件事只剩一个标准库一个维护者无偿 · 夜晚 + 周末全世界的流量一个人倦怠 = 宕机XZ 后门 · Ingress NGINX 退役再无松弛负载脆性
活系统之所以存活,是因为众多冗余、仅仅"足够好"的部件互相重叠:一个失效,其他人接住负载。互联网把这套"优化"成每件事只剩一个标准库,常常靠一个无偿维护者撑着——于是一个人的倦怠,就成了全系统的崩溃。框架:凯文·凯利《失控》。现实依据:XZ Utils 后门(2024)与 2026 年 3 月 Ingress NGINX 退役;2026 维护者调查约 60% 无偿。本文为思考,非安全建议。

效率和韧性,朝相反方向拉

陷阱在于,这种优化每一步看上去都像进步。一个久经实战的库,胜过五个半成品。统一到那个标准工具,消除混乱、省下工程师工时、更快上线功能。每一次合并在局部都是对的——这正是软件业三十年来毫无警觉地一路这么干的原因。可凯利的要害是:一个为峰值效率而调校的系统,正是凭同一个动作,被调校成韧性。两者是真的此消彼长。每一个你因为"从没用过"而删掉的备份,都会在你需要它的那天消失。我们把这个实验跑遍了整条软件供应链,找到松弛就剪掉,剪得有多快,现在却装作意外,惊讶于结构怎么这么脆。它脆,正因为我们把它做得高效。这两件事,从头到尾就是同一个决定。

为什么解药不会来自一个英雄

此刻的本能,是去找一个该怪的人,或一个来救我们的人——一个基金会,一个企业赞助商,一个空降的英勇新维护者。有用,但它读错了问题,因为问题是结构性的,不是个人的。给 XZ 配一个资金充足的维护者,他仍然是一个单点故障,只是一个休息得更好的单点故障。凯利的活系统不靠英雄存活;它们靠拥有许多条路径存活,好让没有哪一条是承重的。韧性不是你雇来的一个人。它是你刻意保留的松弛——第二套实现、有资金支撑的冗余、那个无聊的副本,它存在的全部意义就是闲置着,直到救你一命的那一年。XZ 的攻击者比整个行业更懂这一点。他们不需要击败这个系统。他们只需要找到那个被整套东西压在身上的、唯一疲惫的人。

这对你意味着什么

你不运营互联网,但你总在运营某样东西——一个服务、一个团队、一堆依赖、一份家庭预算。去找你自己的 XZ:那个被一个人、一个供应商、一个库、一个只有你记得的登录撑着的、唯一要命的环节。行业犯的错,在你身上是缩小版——每次你删掉那个"占地方"的备份、因为更慢就不交叉培训任何人、把所有事都路由给那个从不说不的队友,你都在重犯它。松弛感觉像低效,直到它成为你和一次宕机之间唯一的那道墙。刻意留一点。你这辈子能买到的最便宜的保险,就是那个你盼着永远用不上的副本。

我们花了三十年删除冗余,还管这叫效率。一个没有松弛的活系统,不是在精益运转——它只是在撑,撑到第一个坏日子,然后停摆。

韧性从来不是你雇来的英雄。它是那个无聊的备份,你留着它,正因为你盼着永远不必用上它。

来源:框架取自凯文·凯利《失控》(1994)——活的、能适应的系统,靠分布式冗余与"足够好"的多样性存活,而非单点最优。现实依据:XZ Utils 后门(CVE-2024-3094)、Kubernetes 让 Ingress NGINX 退役、尽力维护于 2026 年 3 月终止,以及 2026 年一份开源维护者调查显示约 60% 无偿、约 58% 已退出或考虑退出。本文为思考,非安全或运维建议。

テクノロジー

インターネットは自分のバックアップを最適化で消した——それを効率と呼んで

2026年6月21日 · ケヴィン・ケリー『コントロールの喪失』約 6 分

2026年3月、地球上で最も広く配備されたソフトウェアの一つが、ひっそりとセキュリティパッチを受け取らなくなった。Ingress NGINX——世界の Kubernetes クラスタの相当な割合へトラフィックを流していたあれ——が引退した。より良い道具に置き換えられたからではない。夜と週末にそれを保守していた一人か二人のボランティアが、ついに尽きたからだ。悪役もいない、侵入もない、劇的なエクスプロイトもない。ただ一枚の耐力壁が、実は疲れ切った一人で支えられていた、というだけ。そしてある期限を過ぎると、もう誰も支えていない。

片手で数え切れる背骨

これは奇怪な出来事ではない。土台まるごとの形だ。2024年の XZ Utils のバックドア——あと数週間で、インターネットの大半へのマスターキーを攻撃者に手渡すところだったあれ——が成功したのは、まさに XZ が、無償で余暇に働く、疲れ果てた一人のフィンランド人開発者によって保守されていたからだ。攻撃者はコードを破ってはいない。彼らは保守者と友だちになり、その燃え尽きを待ち、解放のようにコミット権限を手渡された。2026年のオープンソース保守者調査では、世界経済が依存する仕事に対し、60% が一切の報酬を受けず、58% が辞めた、または本気で辞めようと考えたという。あなたの銀行、病院、電話の下で動くソフトウェアは、小さな一部屋に収まる人数で支えられている——そして、その中で辞めたい人が、不安になるほど多い。

我々は冗長性を無駄と取り違えた

ここで、ケヴィン・ケリーが1994年に著した『コントロールの喪失』が、綴じてしまって忘れた一通の警告のように読める。ケリーの全篇の論はこうだ——生きていて適応するもの——生態系、市場、インターネットそのもの——が存続するのは、それが機械とちょうど逆向きに組まれているからだ。生きた系は、多くの小さく冗長な単位に分散しており、その大半はただ「十分に良い」だけで、最適ではない。あの弛み、あの重複、あのわずかに非効率な重なり——それは刈り取るべき無駄ではない。それこそが回復力なのだ。砂漠が旱魃を生き延びるのは、降雨が気まぐれで種が多いから。完璧に調律した単一作物まで切り詰めれば、最初の悪い年がそれを終わらせる。三十年のあいだ、ソフトウェア業界は刈り続けてきた。重複を除き、統合し、標準化して、仕事ごとに正典のライブラリ一つまで切り詰めた——しかも賢いつもりで。削った写しの一つひとつが、節約された労力のように見えたからだ。

冗長性を刈れば、生きた系はその回復力を失う生きた系 · 多くの十分に良い部品保守者保守者保守者保守者冗長 · 重なり合う一人辞めても — 他が荷を担う悪い年を生き延びる我々が「最適化」我々が造ったネット · 仕事ごとに正典ライブラリ一つ一人の保守者無償 · 夜 + 週末世界中のトラフィック一人の燃え尽き = 停止XZ バックドア · Ingress NGINX 引退弛みが尽きた負荷脆さ
生きた系が存続するのは、多くの冗長で「十分に良い」だけの部品が重なり合うからだ。一つが落ちても他が荷を担う。インターネットはそれを仕事ごとに正典ライブラリ一つへ「最適化」し、しばしば無償の保守者一人が支える——だから一人の燃え尽きが系全体の故障になる。枠組:ケヴィン・ケリー『コントロールの喪失』。現実の根拠:XZ Utils バックドア(2024)と2026年3月の Ingress NGINX 引退、2026年の保守者調査で約60%が無償。本稿は考察であり、セキュリティ助言ではない。

効率と回復力は、逆方向へ引き合う

罠は、その最適化が一歩ごとに進歩に見えることだ。実戦で鍛えたライブラリ一つは、半端な五つに勝る。正典の道具へ統一すれば、混乱が消え、技術者の時間が浮き、機能が速く出る。一つひとつの統合は局所的には正しい——だからこそ業界は三十年、何の警戒もなく続けてきた。だがケリーの急所はこうだ。峰値効率へ調律した系は、まさに同じ動作によって、回復力に逆らって調律されている。二つは本当にトレードオフだ。「一度も使わなかった」からと削ったバックアップは一つ残らず、それが要る日には消えている。我々はこの実験をソフトウェア供給網まるごとで回し、弛みを見つけた端から刈り、その速さのまま、いま構造の脆さに驚いたふりをしている。脆いのは、我々が効率的にしたからだ。それらは最初から、同じ一つの決定だった。

なぜ解は英雄から来ないのか

いまの本能は、咎める誰か、救ってくれる誰かを探すことだ——財団、企業の出資者、空挺降下する勇ましい新保守者。役には立つ。だが問題を読み違えている。問題は構造的であって、個人的ではないからだ。XZ に潤沢な資金の保守者を一人つけても、それはやはり単一障害点で、ただ休めているだけだ。ケリーの生きた系は英雄で存続しない。多くの経路を持つことで存続する——どの一本も耐力にならぬように。回復力は雇う一人ではない。それは意図して残す弛みだ——第二の実装、資金のある冗長、あの退屈な写し。その存在意義のすべては、救う一年が来るまで、使われずに座っていることにある。XZ の攻撃者は、業界より深くこれを理解していた。彼らは系を打ち負かす必要がなかった。すべてがのしかかった、たった一人の疲れた人間を見つければよかった。

これは君にとって何を意味するか

君はインターネットを運営してはいないが、何かは運営している——一つのサービス、一つのチーム、依存の山、一家の予算。君自身の XZ を探せ。一人、一社、一つのライブラリ、君だけが覚えている一つのログイン——それに支えられた、唯一の致命の環だ。業界の誤りは、君の中で縮小版として起きる。「場所を食う」バックアップを消すたび、遅いからと誰のクロストレーニングもしないたび、何でもあの断らない同僚一人に流すたび、君はそれを繰り返している。弛みは非効率に感じられる——それが、君と停止のあいだに立つ唯一の壁になる日まで。意図して少し残せ。君が一生で買える最も安い保険は、決して使わずに済むことを願う、あの写しだ。

我々は三十年かけて冗長性を消し、それを効率と呼んだ。弛みのない生きた系は、痩せて走るのではない——最初の悪い日まで走り、そこで止まる。

回復力は、雇う英雄だったことは一度もない。決して要らずに済むことを願うからこそ残す、あの退屈なバックアップだ。

出典:枠組はケヴィン・ケリー『コントロールの喪失』(1994)より——生きて適応する系は、単点最適ではなく、分散した冗長性と「十分に良い」多様性で存続する。現実の根拠:XZ Utils バックドア(CVE-2024-3094)、Kubernetes による Ingress NGINX の引退(ベストエフォート保守は2026年3月に終了)、および2026年のオープンソース保守者調査で約60%が無償・約58%が辞めたか辞めようと考えたこと。本稿は考察であり、セキュリティや運用の助言ではない。