上一篇金鑰還在輪換,時間軸已經換成下一句梗:免費自建 Zeabur 的時候是不是到了?原始碼都出來了 XD。
這句話很好笑,也很容易讓人做錯決定。因為「原始碼出來了」至少有三種完全不同的東西被混在同一則貼文裡:官方本來就開源的邊角、暗網宣稱的整包資料庫、以及你真的能在家裡跑起來的「類 Zeabur」平台。三種不是同一件事。能自建的,也不是把 git clone zeabur/zeabur 打下去就變成 zeabur.com。
先講清楚:出來的是哪一份碼?
github.com/zeabur 底下本來就有公開專案。大家常點進去的 zeabur/zeabur,授權是 MPL-2.0,星數六百多——打開來看,主體是文件、schema、腳本,不是把整套控制面、帳務、叢集排程、環境變數儲存一次打包給你 docker compose up。旁邊真正能拿來用的開源件,比較像 zbpack(自動偵測語言、幫你打成映像檔)和官方 CLI。這些東西讓「在自己的機器上重現 Zeabur 的建置體驗」有一點影子,但影子不是平台。
另一邊,8 月 29 日前後暗網論壇流傳一則販售文:宣稱握有 Zeabur 完整資料庫,壓縮後約 612GB,內容包含原始碼、資料庫、雲端管理金鑰。截圖在 Threads 資安圈傳很快。官方狀態頁(incident 1037896)後續更新寫得很硬:依目前系統紀錄與攻擊行為,找不到證據支持「整包資料集被拿走」;截圖來源與真偽也核實不了。共同創辦人林沅霖同步的說法是:攻擊鏈是外洩的高權限 AWS 憑證打進東京共享叢集,再拿到控制面 VPN,連上主資料庫,觀察到的是對環境變數的定向查詢與匯出,鎖定 AI API Key 這類能直接拿去刷的東西。
所以「原始碼都出來了」如果指的是暗網那包——到今天官方立場仍是:沒有足夠證據。 拿來當自建依據,等於拿一張無法驗證的截圖當安裝手冊。
| 大家嘴上的「原始碼」 | 實際是什麼 | 能不能拿來免費自建一套 Zeabur |
|---|---|---|
zeabur/zeabur GitHub |
文件、schema、貢獻入口 | 不能當完整 PaaS 控制面 |
zbpack / 官方 CLI |
建置與部署工具 | 能幫忙打包,管不了你的秘密與排程 |
| 暗網 612GB 說法 | 未經驗證的販售文與截圖 | 不該下、不該跑、也不該當遷移方案 |
| 官方 Free + 自帶伺服器 | 控制面仍在 Zeabur | 機器是你的,環境變數儲存位置未必是 |
開源邊角工具 ≠ 把託管平台搬回家。洩漏的客戶秘密 ≠ 授權你去跑一份「山寨 Zeabur」。
這次洞打在哪,決定你「自建」到底要逃什麼
官方還原的路徑大致是:一把外洩的內部 AWS 管理憑證 → 東京共享叢集(官方說這是已在淘汰的邊緣服務)→ 控制面網路 VPN → 主資料庫。核心後端官方強調不在 AWS,而在另一家雲、有設備級 VPN。攻擊者對環境變數做定向匯出;Stripe、OpenRouter、OpenAI、Anthropic、資料庫連線字串都在公布的 key 名稱清單裡。後續還暫停過 AI Hub,因為調查中看到與 LiteLLM 相關的可疑活動。
這跟「使用者把 .env 推進 GitHub」不是同一類。客戶是照 PaaS 正確用法,把秘密放進平台 Variables。漏的是控制面那層集中存放。8 月 30 日官方更新還寫:補償申請約 63% 已核實進入處理、21% 審查中,目標最晚 2026 年 9 月 30 日完成已核實案件的付款安排。暗網說法他們選擇不逐一回應未驗證訊息。
所以你現在想「自建」,真正該問的不是「碼出沒出來」,而是:環境變數還要不要再集中寫進別人的主資料庫。
這也是為什麼「把自家 VPS 掛進 Zeabur Free」看起來很香、但其實沒有逃掉這次的核心風險。官方定價頁 Free 方案可以管理 1 台自有伺服器,不強制訂閱也能用 Server。機器在你那邊、流量在你那邊,面板、變數、排程仍走 Zeabur 控制面。 這次打穿的就是控制面連得到的主資料庫。自帶機器能降低「跟別人擠共享叢集」,降低不了「秘密存在同一套 SaaS」。官方甚至建議:有透過 Zeabur 管理伺服器的人,預防性輪換 SSH、檢查登入紀錄——因為攻擊者理論上有能力查到部分連線資訊,儘管他們說沒找到實際登入用戶機器的證據。
真的能免費自建的,叫 Coolify、Dokploy,不叫 Zeabur
如果你要的是「網頁按下去、Git 一推就上線、順便生資料庫跟憑證」,2026 年這條路早就有開源答案,而且跟 Zeabur 洩不洩碼無關。
| 方案 | 授權(簡述) | 你付什麼 | 秘密存在哪 | 適不適合當 Zeabur 替代 |
|---|---|---|---|---|
| 繼續用 Zeabur,只掛自己的機器 | 閉源 SaaS | 機器費;面板可 Free | 仍在 Zeabur 控制面 | 逃共享叢集,不逃這次那種洞 |
Coolify |
Apache-2.0 | VPS + 你自己維護 | 在你的伺服器 | 最接近「自己的 Zeabur」,模板多 |
Dokploy |
核心 Apache,部分授權需另查 | 同上 | 在你的伺服器 | 介面較乾淨,生態比 Coolify 小 |
Dokku / CapRover |
MIT / Apache-2.0 | 同上 | 在你的伺服器 | 更輕、更 DIY,少一點魔法 |
| 純 Docker Compose | 無平台 | 最低 | 在你的 .env 與主機 |
沒有一鍵,但爆破半徑最小 |
Coolify、Dokploy 都是一條指令裝上 VPS,Git 整合、Let's Encrypt、資料庫一鍵、網域綁定。星數已經是數萬級,不是實驗室玩具。這才是鄉民講「免費自建 Zeabur」時,技術上做得到的那句話。
但「免費」兩個字請刪掉。你付的是:
- 機器:Hetzner、獨立伺服器、家裡的小主機,怎麼都有電費或月費。
- 維護:更新控制面、修 Docker、憑證續期、磁碟滿了、備份有沒有真的還原過。
- 資安責任:這次 Zeabur 被罵的集中存放,換成你自己的 Postgres 裡那張變數表。你少了一個「全站客戶陪葬」的鄰居,多了一個「只有你會被炸」的單點。單點仍然是單點。
自建的意義不是零成本,是爆破半徑縮到你的專案,以及你可以決定金鑰根本不要進面板——用主機層的 secret、獨立 vault、最小權限,而不是再把 sk-or-v1- 整串貼進網頁表單。
時候到了嗎?看你逃的是帳單,還是控制面
現在就該搬的人: 正式環境還把 Stripe live、資料庫公網連線字串、LLM 金鑰只放在單一 PaaS;團隊付得起一台小 VPS;有人能週更、能備份、能看 log。這類專案,Coolify / Dokploy 或乾脆 Compose,比繼續把生產秘密寫回同一套控制面更誠實。
現在不該幻想「免費複製一個 Zeabur」的人: 以為 GitHub 上那個 repo 就是完整後台;打算去下暗網那包來跑;沒有人值班卻把公司金流金鑰搬到自己 pen-tested 過零次的家用 NAS。那不是自建,是換一個你更不熟的火葬場。
中間那條: 開發機、side project,用自己的機器加開源 PaaS;正式金鑰離開瀏覽器面板,改走 KMS / vault;Zeabur 若還要用,當建置與預覽,不當唯一保險箱。官方 Free 掛一台自有伺服器,只解決「不想跟別人擠 CPU」,不解決「env 在誰的 DB」。
時候到了——如果「時候」指的是不要再把生產秘密只交給單一託管層。時候還沒到——如果「時候」指的是零元、零維運、再擁有一個一模一樣的 Zeabur。原始碼有沒有真的整包流到暗網,不改變這兩句。能跑在你機器上的開源面板,本來就在;Zeabur 自己的控制面,本來就沒有當成給你自架的產品交出來。
金鑰先換完。要搬家,搬的是秘密的存放位置,不是梗圖裡的 git clone。