- RubyGems·Bundler·RubyGems.org पर नियंत्रण हासिल करने के बाद 10 महीनों में Ruby Central ने 2 conference, 2 प्रमुख OSS project, 9 contributor खो दिए और विवाद भी सुलझा नहीं सकी
- पहले के maintainers के समझौता प्रस्ताव को स्वीकार किए बिना, André Arko से Bundler अधिकार और श्रम-कानून से जुड़े दावे छोड़ने पर ही मुकदमे की धमकी वापस लेने की शर्त दोहराई गई
- Ruby Central के वकील ने मार्च 2026 में Arko की FBI में शिकायत की, लेकिन Arko के अनुसार तीन audits में भी यह सबूत नहीं मिला कि उन्होंने RubyGems.org को नुकसान पहुँचाया था
- अभी वह Alpha-Omega समर्थित security project और Ruby Alliance चला रही है, लेकिन Arko ने sponsor Gusto·Thoughtbot और board के बीच सार्वजनिक न किए गए हितों के टकराव पर सवाल उठाया है
- भरोसा बहाल करने के लिए पुराने संगठन को वापस लाने के बजाय gem.coop जैसे खुले संचालन वाले project, नए tools, और community-elected board वाले संगठन बनाने का प्रस्ताव दिया गया है
नियंत्रण अधिग्रहण से पहले और बाद का Ruby Central
- लगभग 18 महीने पहले Ruby Central हर साल RubyConf और RailsConf आयोजित करती थी
- Open Source Committee में Ufuk, Gabi, Mike ये 3 लोग थे, जो OSS स्टाफ का समर्थन और समन्वय करते थे
- 7 part-time community contributor: André, Arun, Ellen, Gift, Irene, Josef, Martin
- 3 full-time OSS developer: Colby, Samuel, David
- लक्षित project: RubyGems, Bundler, RubyGems.org
- लगभग 10 महीने पहले RubyGems core team की Ellen Dash ने जिसे “शत्रुतापूर्ण अधिग्रहण” कहा, वह घटना हुई, और 10 साल से अधिक समय से project संभाल रही team की access छिन गई
10 महीनों में गायब हुई संगठनात्मक क्षमता
- दोनों conference अब भविष्य की किसी तय schedule के बिना हैं
- RailsConf को बंद कर दिया गया
- आखिरी RubyConf का काफी हिस्सा रद्द कर दिया गया
- कई दशकों में पहली बार अगली conference की जगह और तारीख घोषित नहीं की गई
- 3 प्रमुख OSS project में से 2 खो दिए गए, और Bundler और RubyGems को Matz के पास स्थानांतरित किया गया
- 10 OSS contributor में से 9 चले गए
- RubyGems.org operators के 7 में से 6
- full-time OSS contributor के 3 में से 2
- OSS से जुड़ी posts लिखने वाले 2 में से सभी 2
- Open Source Committee के सभी 3 सदस्य, 7 directors में से 5, और सभी 3 Executive Director पद छोड़ गए
- प्रमुख financial sponsor Sidekiq और Shopify भी अलग हो गए, हालांकि Shopify 9 महीने बाद Ruby Alliance में फिर शामिल हुई
चुनाव-विहीन board संरचना
- Python Software Foundation के विपरीत Ruby Central board election नहीं कराती
- इस साल bylaws पूरी तरह संशोधित किए गए, लेकिन नए directors अभी भी केवल मौजूदा directors ही चुनते हैं, और सार्वजनिक राय लेने की कोई प्रक्रिया नहीं है
- वर्तमान board में अधिग्रहण को मंजूरी देने वाले पुराने 7 directors में बचे 2 लोग और पिछले board द्वारा चुने गए Brandon, Jey, Ran जैसे 3 नए director शामिल हैं
नया security project और Ruby Alliance
- दो conferences बंद करने और OSS का आधा हिस्सा स्थानांतरित करने के बाद सार्वजनिक रूप से जो अतिरिक्त program जोड़ा गया, वह Alpha-Omega grant से चलने वाला एक security project है
- यह project Anthropic के Project Glasswing का उपयोग करके पहले से प्रकाशित gem में security issues ढूँढता है
- जून 2026 की पहली monthly report में 5 vulnerabilities रिपोर्ट की गईं
- 1 medium severity
- 4 low या unclassified severity
- Ruby Alliance में Gusto, Thoughtbot, Shopify शामिल हैं
- Arko ने sponsorship announcement में छूटे हुए संभावित हितों के टकराव को मुद्दा बनाया
- director David Corson-Knowles, Gusto में Senior Staff Engineer हैं
- board chair Ran Craycraft, Thoughtbot में Managing Director, Americas हैं
- structure ऐसा है कि grants बाँटने वाले directors उन्हीं कंपनियों से sponsorship लेते हैं जो उन्हें employ करती हैं
- Shopify 9 महीने बाद वापस लौटी, और Arko ने उस समय की बाहरी रिपोर्टों का हवाला दिया कि Shopify ने Ruby Central से अधिग्रहण की माँग की थी
अनसुलझा Bundler·RubyGems विवाद
- Ruby Central अक्टूबर 2025 से Arko के खिलाफ मुकदमा दायर करने की धमकी दे रही है और इसे वापस नहीं लिया है
- विवाद तब शुरू हुआ जब Ruby Central ने सितंबर 2025 में Bundler और RubyGems GitHub project पुराने maintainers से ले लिए
- जब Arko ने कहा कि उनके पास Bundler नाम के अधिकार हैं, Ruby Central ने कथित “hacking” का हवाला देकर मुकदमे की चेतावनी दी
- Arko लगातार उस hacking दावे का इंकार करते रहे हैं
- Ruby Central ने यह रुख बनाए रखा कि मुकदमे की धमकी तभी वापस होगी जब ये दावे छोड़े जाएँ
- Bundler naming infringement claim
- contractor work से राज्य श्रम कानून के उल्लंघन और बकाया compensation की संभावित claim
project transfer के बाद जारी समझौता प्रयास
- मुकदमे की धमकी के बावजूद जब Arko ने अपने दावे नहीं छोड़े, तो Ruby Central ने Bundler gem और RubyGems GitHub repository Matz को सौंप दी
- पुराने maintainers ने नया settlement proposal दिया, लेकिन Ruby Central ने जवाब नहीं दिया
- इसके बजाय वही पुरानी शर्त दोहराई गई कि Arko अकेले सभी दावे छोड़ दें तो मुकदमे की धमकी वापस ली जाएगी
- इसके बाद 4 महीने तक कोई प्रगति न होने पर Arko ने सार्वजनिक progress update पोस्ट किया
लगभग 4.5 लाख डॉलर का आकलन और वास्तविक माँगें
- Ruby Central ने कहा कि वह बाहरी फंडिंग से settlement amount देगी और Arko से राशि का आकलन माँगा
- माँगी गई सीमा में lawyer fees, संभावित बकाया राशि, और termination के बाद 6 महीने का compensation शामिल था, और विशेषज्ञों की मदद से निकली राशि लगभग $450,000 थी
- Arko ने कहा कि यह राशि उन्होंने सीधे नहीं माँगी थी, बल्कि Ruby Central के fund-raising request के जवाब में दी थी
- वास्तव में उनकी लगातार दो ही माँगें थीं
- बिना सबूत उनकी प्रतिष्ठा पर हमला करने के लिए माफी
- $450,000 से बहुत कम lawyer fees की भरपाई
FBI शिकायत और आपराधिक जाँच की संभावना
- settlement fund खोजते हुए ही Ruby Central के वकील ने Arko की FBI में शिकायत कर आपराधिक जाँच का अनुरोध किया
- 9 मार्च 2026 को उस वकील ने Arko के वकील को शिकायत की जानकारी दी और कहा कि criminal defense lawyer की ज़रूरत पड़ सकती है
- Arko के अनुसार RubyGems AWS account का तीन बार audit हुआ, लेकिन यह सबूत नहीं मिला कि उन्होंने नुकसान पहुँचाया
- FBI शिकायत वापस नहीं ली जा सकती, इसलिए Ruby Central चाहे यह कह दे कि अब आगे बढ़ाने का इरादा नहीं है, फिर भी जाँच होगी या नहीं यह FBI तय करेगी
फंड खत्म होने के बाद दिया गया न्यूनतम settlement proposal
- FBI शिकायत के कुछ हफ्तों बाद Ruby Central ने घोषणा की कि उसका फंड खत्म हो गया है
- Arko ने इसे सकारात्मक संकेत मानते हुए नया समाधान प्रस्ताव दिया
- इस प्रस्ताव में Bundler की वापसी, श्रम-कानून के तहत compensation, या माफी की माँग नहीं थी
- सार्वजनिक पुष्टि कि उन्होंने RubyGems को नुकसान नहीं पहुँचाया
- मुकदमे की धमकी से हुए lawyer fees की भरपाई
- Ruby Central ने इस प्रस्ताव और कई बार किए गए संपर्कों का 6 हफ्तों तक जवाब नहीं दिया
केवल एक पक्ष पर लागू non-disparagement शर्त
- 6 हफ्तों बाद Ruby Central ने फिर प्रस्ताव भेजा कि मुकदमे की धमकी तभी वापस होगी जब ये शर्तें पूरी हों
- Bundler trademark infringement claim छोड़ी जाए
- श्रम-कानून उल्लंघन claim छोड़ी जाए
- non-disparagement agreement जो सिर्फ Arko पर लागू हो, Ruby Central पर नहीं
- नई शर्त के रूप में उसने FBI से आपराधिक आरोप न लगाने की सिफारिश करने और जाँच या prosecution शुरू होने पर कानून जितना अनिवार्य करे उतना ही सहयोग करने का प्रस्ताव रखा
- Arko ने कहा कि कई राज्य और संघीय कानून आपराधिक जाँच में सहयोग सीमित करने वाले समझौते को ही अपराध मान सकते हैं, इसलिए वह इसे स्वीकार नहीं कर सकते थे
माफी को शर्त बनाने वाला counterproposal
- Ruby Central FBI शिकायत वापस नहीं ले सकती थी, पहले ही सौंपे गए repository भी लौटाना संभव नहीं था, और फंड न होने से compensation देना भी मुश्किल था
- Arko ने counterproposal भेजा कि वे निम्न शर्तों पर अधिकार और श्रम-कानून से जुड़े दावे छोड़ देंगे
- Ruby Central मुकदमे की धमकी वापस ले
- बिना सबूत उन्हें RubyGems.org को नुकसान पहुँचाने वाला बताकर सार्वजनिक रूप से आरोप लगाने पर माफी
- user PII हासिल करने की कोशिश का आरोप लगाने पर माफी
- अधिग्रहण के लिए Bundler·RubyGems governance को तोड़ने पर माफी
- Ruby Central ने माफी की माँग का विरोध नहीं किया, लेकिन उसी non-disparagement शर्त पर अड़ी रही जो संगठन पर नहीं, केवल Arko पर लागू होती थी
- counterproposal के बाद 30 दिनों तक कोई जवाब नहीं आया, और एक दिन के भीतर जवाब की timeline देने का वकील का वादा भी पूरा नहीं हुआ
सार्वजनिक सफाई के बाद भी बचे सवाल
- Ruby Central ने 10 साल से अधिक समय से सक्रिय maintainers को project से बाहर करना गलत था, यह न माना और न माफी माँगी
- अधिग्रहण का सार्वजनिक रूप से बताया गया एकमात्र कारण “security सुधार” था
- Arko का जवाब है कि security takeover को सुरक्षित ढंग से करने वाले सभी विशेषज्ञों को हटाने के बाद, system security failure को जिम्मेदारी से सार्वजनिक करने वाले उन्हीं पर hacking का आरोप लगाया गया
- Ruby Central ने तीन अलग-अलग audit किए, लेकिन Arko के अनुसार नुकसान का सबूत नहीं मिला
- Ruby Central की Fracture Incident Report का उद्देश्य “समापन” था, लेकिन उसने इन सवालों का जवाब नहीं दिया
- board ने वास्तव में किन कदमों पर vote किया था
- अधिग्रहण से क्या हासिल करना चाहा गया था
- बाकी maintainers को छोड़कर केवल Arko को ही क्यों निशाना बनाया गया
- मामला सीधे मुकदमे की धमकी तक क्यों पहुँचा
- नुकसान के सबूत बिना FBI को शामिल करने की वजह क्या थी
- पूर्व Executive Director Shan Cureton ने सार्वजनिक रूप से कहा था कि community को इस घटना की पूरी सच्चाई जानने की ज़रूरत नहीं है, और संगठन उनके पद छोड़ने के बाद भी कारण बताने से इनकार कर रहा है
Ruby Central ने जो community बनाई थी
- Ruby Central की conferences ही वह वजह थीं जिनसे Arko Ruby community में आए और लंबे समय तक योगदान देते रहे
- 2005 के San Diego RubyConf में उन्होंने यह अनुभव किया
- Matz की वह talk जिसमें
->“stabby lambda” syntax प्रस्तावित किया गया - Jim Weirich की
call_cctalk जिसमें Nintendo 64 और The Legend of Zelda: Ocarina of Time से continuation समझाया गया - Rails core team, जो उसी साल दिसंबर में Rails 1.0 release की तैयारी कर रही थी
- Freenode IRC और UCSD प्रतिभागियों के माध्यम से बने वे रिश्ते जो 20 साल से अधिक चले
- Matz की वह talk जिसमें
- 2006 के पहले RailsConf में मिले एक व्यक्ति के सुझाव से उन्हें अपनी पहली full-time job मिली
- यह अनुभव आगे इन कामों तक पहुँचा
- 2009 में Bundler 1.0 का development और release
- 15 साल तक Bundler maintenance
- 10 साल से अधिक RubyGems और RubyGems.org पर काम
- 7 साल तक nonprofit Ruby Together की स्थापना और संचालन
- Ruby Together और Ruby Central का merger इस भरोसे पर तय हुआ था कि 2001~2021 के बीच Ruby Central ने conference और community संचालन में मजबूत रिकॉर्ड बनाया था
खुले governance के साथ नया ecosystem बनाना
- Ruby Central के 25 साल के इतिहास में पहली बार एक भी scheduled conference नहीं है, और यह विवाद उस community governance को मजबूत करने के बजाय नुकसान पहुँचा गया जिसे मजबूत करना कहा गया था
- maintainers को उन projects से बाहर कर दिया गया जिन्हें उन्होंने लंबे समय तक बनाया था, और इस नतीजे को सही ठहराने वाला कोई ठोस कारण या वास्तविक लाभ भी सार्वजनिक नहीं किया गया
- Ruby community खुद नए project और संगठन बना सकती है
- gem.coop जैसे maintainer-run खुले governance
- Ruby उपयोग अनुभव बेहतर बनाने वाले rv और Ruby Butler
- Python Software Foundation board की तरह community द्वारा चुने जाने वाले directors वाला संगठन
- पहले के Ruby Central conferences और Ruby Together को बहाल करने की कोशिश करने के बजाय, खुले governance और नए tools को केंद्र में रखकर Ruby का भविष्य फिर से बनाना चाहिए
1 टिप्पणियां
Lobste.rs की राय
यह जानकर हैरानी हुई कि RubyConf 2005 पास के San Diego में हो रहा था, इसलिए मैं प्रोग्रामिंग पसंद करने वाले अपने सिर्फ़ दो दोस्तों के साथ उसमें शामिल हुआ था, और लेख में जिस व्यक्ति का ज़िक्र है वह मैं ही हूँ
2009 में Ruby डेवलपमेंट की नौकरी छोड़ने के बाद से मैंने Ruby का इस्तेमाल नहीं किया, लेकिन उस समय का कॉन्फ़्रेंस एक अच्छी याद बना हुआ है, और यह देखकर अफ़सोस है कि हाल की स्थिति पर Ruby Central की प्रतिक्रिया इतनी खराब रही
Reddit पर यह ग़लतफ़हमी फैल गई थी कि Ruby Central ने मामला FBI को भेजना शुरू किया, लेकिन वास्तव में एक कानूनी विशेषज्ञ ने Ruby Central से सलाह किए बिना तथ्यों का स्वतंत्र रूप से आकलन करके रिपोर्ट किया था
अगर मैं उस समय open source committee में भी होता, तब भी इसे रोक नहीं सकता था, और Ruby Central में किसी के पास भी इसे रोकने का अधिकार नहीं था
रिपोर्ट में कुछ ऐसा कहा गया था कि “Ruby Central ने X दिनों तक AWS infrastructure का नियंत्रण खो दिया”, और एक बार जमा होने के बाद इसे वापस लिया जा सकता था, लेकिन यह औपचारिक शिकायत नहीं थी
Ruby Central के लिए सीखने और सुधारने लायक बहुत कुछ है, लेकिन स्थिति और घटनाओं को सही तरह से बताना भी महत्वपूर्ण है
मेरा मानना है कि Andre बहुत पहले से शांत और क्रमिक तरीके से RubyGems·Bundler·RubyGems.org पर नियंत्रण पाने की कोशिश कर रहा था
नीचे दी गई incident report इसे स्पष्ट रूप से तय नहीं करती, लेकिन इसका समर्थन ज़रूर करती है: https://rubycentral.org/news/rubygems-fracture-incident-report/
Andre द्वारा फ़रवरी 2025 में किसी वैकल्पिक Ruby Central संपर्क के बिना Evan Phoenix की GitHub access हटाना और open source lead को बाहर रखना अभूतपूर्व था
उसे open source lead को 1Password admin अधिकार भी सौंप देने चाहिए थे, लेकिन भूमिका ट्रांसफ़र होने के बाद भी उसने सहायक 1Password account के admin अधिकार बनाए रखे
नतीजतन Andre AWS account पर नियंत्रण करके बाकी सभी admins को हटा सका और Ruby Central को production environment से बाहर कर सका, जबकि ऐसा कभी नहीं होना चाहिए था कि एक व्यक्ति open source lead को AWS और 1Password दोनों से बाहर कर सके
इसके अलावा उसने समुदाय को GitHub access और production environment admin अधिकारों के संबंध के बारे में ग़लत जानकारी दी, access खोने के बाद भी महीनों तक उसी दावे पर अड़ा रहा, और Ruby Central उसके operational अधिकार पूरी तरह हटाने की कोशिश में असफल होने के बावजूद अब तक security risk को कम करके बता रहा है
अगर Ruby Central को उचित stakeholder की तरह माना गया होता और RubyGems.org चलाने के लिए ज़रूरी अधिकार सही तरह से सौंपे गए होते, तो hostile takeover करने या Andre को बाहर करने की ज़रूरत ही नहीं पड़ती
conflict of interest बहुत महत्वपूर्ण है, और open source lead को उस committee में नहीं बैठना चाहिए जो उसकी funding की निगरानी करती हो
जब Andre ने Ruby Together को Ruby Central में मिलाया, उस समय उसका open source committee का सदस्य होना, जो उसे दिए जाने वाले funds की निगरानी करती थी, न तो पेशेवर था और न ही नैतिक
मैं इस बात की सराहना करता हूँ कि उसने open source labor को paid work बनाने का रास्ता खोला, लेकिन मेरा मानना है कि paid labor और volunteer labor के बीच की सीमाओं को स्पष्ट रूप से परिभाषित और धुंधला न होने देने का जो अहम काम था, वह ठीक से नहीं किया गया
कानूनी मुद्दों सहित बाकी बातों में भी बहुत-सी बातें हैं जो ज़्यादा से ज़्यादा आधी ही सच हैं, लेकिन मैं न तो board member हूँ, न वकील, और इस समय family vacation पर हूँ, इसलिए शायद अतिरिक्त जवाब देना मुश्किल होगा