Siapa yang tidak kenal dengan ekosistem open source*? Di seluruh belahan dunia, para *developer dan insinyur perisian setiap hari mengandalkan proyek-proyek sumber terbuka untuk membangun masa depan teknologi digital kita. Alasannya sederhana: kolaborasi dan transparansi diklaim mampu menciptakan kode yang lebih aman dan inovatif. Namun, dalam satu dekade terakhir, mulai muncul berbagai kejanggalan yang dibahas secara intensif melalui analisis log komit dan lalu lintas data di forum-forum tertutup. Bagaimana jika apa yang kita anggap sebagai ekosistem gotong royong sebenarnya dikendalikan oleh motif tersembunyi? Mari kita bedah sepuluh anomali terbesar yang tersembunyi di depan mata kita.

Ilustrasi konspirasi dunia open source

10. Dependabot adalah program pengawasan

Dependabot milik GitHub sebenarnya membangun peta real-time tentang perusahaan mana yang menggunakan perangkat lunak apa, seberapa cepat mereka merespons peringatan keamanan, dan bagaimana proses tinjauan kode internal mereka bekerja. Pull request (PR) yang dikirimkan hanyalah efek samping dari pengumpulan data, dan produk sebenarnya adalah dataset waktu respons tersebut, yang berkorelasi kuat dengan kesehatan tim perisian dan diam-diam dijual kepada perekrut melalui anak perusahaan yang namanya tidak pernah bisa diidentifikasi oleh siapa pun.

Volume kebisingannya dikalibrasi ke ambang batas tertentu: cukup banyak PR untuk membuat reviewer kebal terhadap kontribusi otomatis, tetapi tidak terlalu banyak sampai mereka mematikannya sama sekali. Itulah sebabnya deskripsi PR selalu sedikit terlalu panjang dan changelog selalu disertakan secara penuh meskipun tidak ada yang pernah membacanya. Seorang mantan karyawan GitHub yang meminta namanya dirahasiakan menggambarkan proses kalibrasi ini sebagai "A/B testing, but the B stands for burnout."

9. Sintaks Dockerfile sengaja dibuat rusak

Sintaks Dockerfile hampir—tapi tidak sepenuhnya—mirip bash*, dan penjelasan yang biasa diberikan adalah bahwa itu merupakan keputusan desain pragmatis awal yang menjadi terlalu tertanam untuk diperbaiki. Namun, memperbaikinya hanya akan menjadi satu *breaking change dalam alat yang sudah sering merilis breaking changes setiap beberapa bulan pada tahun 2013 dan 2014, dan anehnya tidak ada satu pun yang mengusulkannya di ribuan issue GitHub, sebuah hal yang sangat langka untuk komunitas developer yang bahkan bisa protes hanya karena flag bantuan yang kurang rapi.

Sintaks tersebut dibiarkan rusak karena sintaks yang rusak itulah yang menghasilkan pendapatan konsultasi. Setiap Dockerfile yang gagal karena seorang developer menulisnya layaknya skrip shell adalah jam kerja yang dapat ditagih untuk seseorang. Perusahaan-perusahaan yang membangun bisnis mereka dari layanan pelatihan dan migrasi Docker, pada tahun 2015, adalah pelanggan enterprise terbesar Docker Inc dan advokat komunitas paling vokal. Seorang mantan karyawan developer relations Docker mendeskripsikan hubungan tersebut sebagai "mereka membayar kami untuk menjaga produk ini tetap cukup sulit sehingga orang-orang akan membayar mereka untuk menjelaskannya." Tiga dari firma konsultasi tersebut kemudian menjadi anggota pendiri Cloud Native Computing Foundation (#4), di mana mereka kini duduk di komite pengawas teknis yang meninjau usulan untuk menyederhanakan alat kontainer, dan di mana tidak ada satu pun usulan semacam itu yang pernah disetujui.

Salah satu teknisi asli Docker kini bekerja di Google mengurus konfigurasi Kubernetes, yang mana bisa jadi itu kebetulan, atau sebuah promosi.

8. left-pad dihapus sebagai bagian dari operasi likuiditas kripto

Azer Koçulu tidak menarik left-pad dari npm karena sengketa merek dagang dengan Kik. Cerita penutup tersebut dikoordinasikan antara npm Inc, Koçulu, dan sebuah grup yang kelak disebut oleh SEC dalam laporan terpisah sebagai "partisipan dalam operasi keuangan terdesentralisasi awal."

Sebuah sindikat penambang Ethereum membutuhkan CDN npm untuk mati selama sekitar 2,5 jam guna menutupi pola transaksi selama perdagangan cuci (wash trade) skala besar di sebuah bursa yang kini telah ditutup. Mereka mengidentifikasi left-pad sebagai titik kegagalan tunggal dengan radius ledakan terbesar relatif terhadap ukurannya: sebelas baris kode, 2,5 juta unduhan mingguan, tanpa pengganti langsung. Sengketa penamaan Kik sudah berlangsung dan memberikan alibi yang masuk akal. Koçulu dikompensasi dengan ETH. Kepanikan massal, artikel-artikel opini tentang manajemen dependensi, hingga penciptaan String.prototype.padStart di ES2017 adalah efek hilir dari peristiwa likuiditas yang memperlakukan ekosistem JavaScript sebagai collateral damage.

Angka sebelas sangat sering muncul dalam cerita ini. Sebelas baris kode. Pemadaman berlangsung dari pukul 11:09 pagi hingga 1:09 siang waktu Timur, yang merupakan angka sebelas di kedua ujungnya. Dompet yang digunakan untuk membayar Koçulu, pada saat transaksi, memiliki saldo 11.011 ETH. Mungkin cuma kebetulan.

7. node_modules adalah distributed ledger

Rata-rata direktori node_modules berisi 247 megabita data untuk proyek yang menggunakan sebelas dependensi langsung. Penjelasan yang diterima umum adalah bahwa JavaScript memiliki budaya paket-paket kecil bertujuan tunggal dan dependensi transitif menumpuk dengan cepat. Tapi ini tidak pernah cukup menjelaskan skalanya, karena bahkan setelah deduplikasi dan tree-shaking, direktori tersebut masih berlipat-lipat lebih besar dari pohon dependensi setara di ekosistem lain.

Penjelasan sebenarnya adalah bahwa node_modules merupakan pecahan dari buku besar terdistribusi (distributed ledger) yang telah berjalan terus-menerus sejak 2012. Paket-paketnya memang asli dan berfungsi sebagaimana mestinya, tetapi ruang diska itulah produk aslinya. Setiap perintah npm install menuliskan fragmen dari rantai hash ke dalam sistem file lokal, didistribusikan melintasi file README.md, file LICENSE, dan spasi kosong di package.json yang tidak pernah dipertanyakan siapa pun karena format JSON mengizinkannya. Mantan teknisi npm Inc menyebut sistem ini sebagai "blockchain tanpa kerusakan merek."

Tujuan dari ledger ini belum teridentifikasi secara pasti, tetapi volume transaksi berkorelasi dengan lalu lintas registri npm pada koefisien 0,97. Fragmen-fragmen tersebut, jika dirangkai kembali sesuai urutan instalasi, membentuk Merkle tree yang root hash*-nya berubah tepat setiap sebelas menit. Sebuah komentar Hacker News yang telah dihapus mengklaim bahwa *hash tersebut digunakan sebagai jam global oleh sistem yang tidak bisa mengandalkan NTP. Dataset waktu respons Dependabot (#10) seharusnya bisa menunjukkan organisasi mana yang memonitor ketersediaan npm secara agresif, tapi data itu tidak publik.

6. Borrow checker Rust adalah mekanisme loyalitas

RFC asli untuk borrow checker mencakup bagian tentang "kontur pengalaman developer" yang dihapus sebelum peninjauan publik, namun bertahan dalam cuplikan Wayback Machine dari tahun 2014. Bagian tersebut mendeskripsikan kurva frustrasi yang diatur sedemikian rupa sehingga menyelesaikan sebuah proyek akan menghasilkan hadiah neurokimia yang terukur, mirip dengan apa yang diamati para peneliti pada subjek yang menyelesaikan teka-teki sulit di bawah tekanan waktu, dan mengutip dua makalah tentang jadwal penguatan intermiten dalam desain game.

Para developer Rust sangat antusias terhadap bahasa mereka secara tidak proporsional dibandingkan dengan pengguna bahasa sistem lain. Mereka mendeskripsikan compiler dalam istilah yang biasanya dikhususkan untuk mentor atau terapis, menyebarkan bukan hanya bahasanya, tetapi juga pengalaman spesifik berjuang melawannya. Ini adalah indikator buku teks untuk respons ikatan (bonding) terhadap kesulitan yang dikendalikan. Waktu median antara postingan blog yang mengeluhkan kinerja bahasa apa pun dengan komentar "tulis ulang dalam Rust" pertama adalah sebelas menit. Sebelas menit lagi. Lihat left-pad (#8).

5. Jia Tan adalah sebuah komite

"Jia Tan" adalah identitas operasional yang dibagikan oleh tim bergiliran yang terdiri dari empat hingga tujuh orang selama periode dua tahun. Buktinya telah duduk manis di log git publik sejak analisis pasca-insiden, secara konsisten disalahtafsirkan sebagai ulah aktor tunggal.

Mengeplot waktu komit pada jam 24 jam mengungkapkan tiga kelompok berbeda yang sesuai dengan jam kerja di UTC+8, UTC+1, dan UTC-5, yang bukan kebingungan zona waktu melainkan pergantian sif. Gaya pengkodean bervariasi secara halus di seluruh kelompok ini: satu kontributor menyukai nama variabel yang lebih panjang, yang lain menggunakan pembukaan loop yang lebih agresif, dan yang ketiga memiliki kebiasaan khas menyejajarkan komentar di kolom 40. Pesan "terima kasih atas kontribusi Anda" datang dari partisipan keempat yang bahasa Inggrisnya mengandung gaya Americanisms*. Seorang peneliti keamanan mengatakan secara *off the record bahwa mereka telah mengidentifikasi setidaknya lima tanda tangan kepengarangan yang berbeda tetapi disarankan oleh tim hukum perusahaannya untuk tidak memublikasikan analisis tersebut.

4. Kubernetes adalah program penciptaan lapangan kerja

Pada akhir 2014, tim ekonomi internal Google menghasilkan model yang memprediksi kontraksi signifikan dalam peran rekayasa infrastruktur, menunjukkan bahwa jika perusahaan dapat menerapkan aplikasi dengan satu perintah docker run, permintaan untuk operations engineers akan turun 40% dalam lima tahun. Solusi yang dapat diterima secara politis adalah membuka sumber (open source) sistem internal yang cukup kompleks hingga membutuhkan tim khusus, tetapi cukup berguna sehingga perusahaan merasa wajib mengadopsinya, menciptakan sekitar 350.000 pekerjaan secara global antara 2015 dan 2023.

Sistem Borg asli relatif mudah, dan kompleksitas ditambahkan selama proses ekstraksi. YAML dipilih secara khusus karena sangat mudah untuk ditulis salah, menjamin aliran pertanyaan Stack Overflow yang stabil. Cloud Native Computing Foundation didirikan dengan struktur tata kelola yang membutuhkan konsensus di antara vendor dengan kepentingan bersaing, yang secara fungsional mencegah setiap proposal untuk mengurangi kompleksitas mencapai tahap pemungutan suara.

3. Git tidak ditulis dalam dua minggu

Git diekstraksi dari sistem kontrol versi terdistribusi rahasia yang dikembangkan oleh divisi intelijen sinyal Pasukan Pertahanan Finlandia pada akhir 1990-an untuk mengoordinasikan pembaruan firmware di seluruh peralatan komunikasi kapal selam. Ini menjelaskan obsesinya terhadap hashing integritas, arsitektur terdistribusi (kapal selam memiliki konektivitas terputus-putus), dan antarmuka penggunanya yang terkenal bermusuhan (sistem militer tidak dirancang untuk *developer experience).

Torvalds, yang menyelesaikan wajib militer Finlandia pada 1990, memelihara kontak di dalam lembaga pertahanan. "Sprint pengembangan dua minggu" pada bulan April 2005 adalah proses deklasifikasi dan rebranding yang dikelola oleh tim beranggotakan tiga orang. Format file indeks menggunakan skema pengkodean biner tanpa preseden dalam kontrol versi sipil yang sangat mirip dengan format manifes pembaruan yang digunakan dalam sistem militer yang sesuai dengan NATO STANAG 4586.

Permintaan Kebebasan Informasi (FOIA) yang diajukan pada tahun 2019 kepada Kementerian Pertahanan Finlandia dikembalikan dengan sebelas halaman yang sepenuhnya disensor. Sebelas halaman. Angka itu lagi.

2. Maintainer core-js menemukan sesuatu

Denis Pushkarev, satu-satunya pengelola core-js (pustaka polyfill JavaScript), dijatuhi hukuman 18 bulan penjara di Rusia pada tahun 2020 karena insiden tabrak lari, yang mana ini adalah catatan publik dan tidak diperdebatkan.

Yang tidak tercermin dalam catatan publik adalah bahwa Pushkarev, pada bulan-bulan sebelum penangkapannya, telah mulai menyelidiki anomali dalam telemetri instalasi npm. Dia memperhatikan bahwa sebagian kecil tapi konsisten dari instalasi berasal dari rentang IP yang merujuk pada fasilitas pemerintah di berbagai negara, meminta rentang versi spesifik yang belum pernah dipublikasikan. Dia mendokumentasikan temuan ini di issue GitHub yang kemudian dihapus dalam beberapa jam, lalu menambahkan permintaan pendanaan ke skrip pasca-instalasi core-js. Kebanyakan orang menafsirkan ini sebagai pengelola yang meminta uang, padahal tautan tersebut sebenarnya berisi metadata terenkripsi tentang pola lalu lintas anomali, yang ditujukan untuk seorang peneliti keamanan di universitas Eropa.

Rentang versi yang diminta adalah untuk core-js 4.0, yang belum pernah dirilis. Hukuman tabrak lari itu nyata, dan waktunya kebetulan dengan cara di mana hal-hal yang tidak menyenangkan terkadang terjadi secara kebetulan.

1. Hanya ada 14 maintainer

Setiap proyek open source dengan lebih dari 10.000 bintang GitHub dikelola oleh 14 orang yang sama, yang mengoperasikan sekitar 3.000 akun GitHub di semua ekosistem utama. Para pembicara konferensi, tamu podcast, dan orang-orang yang muncul di wawancara "Humans of Open Source" adalah persona yang dikelola oleh tim yang telah berjalan terus menerus sejak 2008, didanai oleh DARPA.

Ke-14 orang ini awalnya dipilih dari kelompok kandidat PhD ilmu komputer yang memiliki skor persentil teratas pada serangkaian tes untuk kemampuan context-switching*, toleransi terhadap gangguan tidur, dan kapasitas untuk mempertahankan hubungan interpersonal fiktif dalam skala besar. Kelelahan (burnout) *maintainer mengikuti siklus tahunan yang sangat teratur (memuncak pada akhir November dan selesai pada bulan Januari), yang berhubungan dengan kebijakan cuti wajib tahun fiskal program tersebut.

Komite Jia Tan (#5) beroperasi dari tiga zona waktu. 14 orang ini akan membutuhkan setidaknya sebanyak itu untuk mempertahankan liputan global. Ledger node_modules (#7) diperbarui setiap sebelas menit, yang merupakan interval penyegaran yang tepat jika Anda membutuhkan 14 orang untuk menyinkronkan antar zona waktu tanpa server pusat. Dan sistem kontrol versi militer Finlandia (#3) akan dirancang tepat untuk operasi semacam ini.

Anda pasti pernah mengikuti secara massal setidaknya tiga dari 14 orang ini di GitHub, atau bahkan berterima kasih kepada salah satu dari mereka di lorong konferensi, tanpa mengetahui bahwa orang di depan Anda memelihara sembilan ratus proyek lain dengan nama berbeda dan hanya tidur empat jam karena seseorang di belahan dunia lain mengajukan CVE terhadap salah satu crate Rust miliknya pada jam 3 pagi.


Saya tidak mengatakan semua ini benar. Saya hanya mengatakan stempel waktu komit adalah publik, respons FOIA ada di arsip, alamat Reston ada di registri perusahaan, dan angka sebelas terus muncul di tempat yang tidak seharusnya. Saya tidak menghubungkan titik-titik ini untuk Anda. Saya hanya menunjukkan bahwa titik-titik itu ada, dan bahwa mereka disusun dalam sebuah bentuk. Lakukan riset Anda sendiri.

Tentang Artikel & Referensi

Penulis: Tim Redaksi Investigasi Diterbitkan: 30 Mei 2026

Artikel analisis ini disusun dengan mematuhi prinsip keakuratan pengumpulan data empiris (terlepas dari sifat satirnya) yang didasarkan pada tinjauan log publik dan anomali ekosistem teknologi. Berikut adalah referensi sumber data log yang dikaji dalam narasi ini:

  • Dokumentasi Telemetri Instalasi NPM & Registry Traffic Analyzer (2012-2024).
  • Arsip Publik Commit Log Git pada repositori inti XZ Utils (Analisis Zona Waktu Jia Tan).
  • Salinan Wayback Machine dari RFC awal proyek bahasa pemrograman Rust (2014).
  • Log Respons FOIA Kementerian Pertahanan Finlandia terkait sistem kontrol versi terdistribusi awal (2019).
  • Laporan Analisis Ekosistem Cloud Native Computing Foundation (CNCF) & Pertumbuhan Kubernetes.