Galaxy展会上的「假开源」风波:头部厂商被扒代码仅MIT协议外壳,社区怒斥「洗稿」
一场展会的「意外」:从演示到扒库只需72小时
2025年4月17日,Galaxy主办的年度开发者大会「Fusion Summit」在上海国家会展中心开幕。按惯例,主论坛下午的「开放生态」环节,Galaxy技术副总裁刘景明展示了其「全新开源」的物联网中间件「EdgeLink」,宣称「基于MIT协议全面开放,代码已同步至GitHub」。现场屏幕滚动着star数——发布后6小时,该项目获得1.2万star,冲上GitHub Trending榜首。
但不到72小时,风向急转。4月20日凌晨,开源社区知名审计博主「代码侦探」(真名周驰,前Apache IoTDB committer)发布长文,逐行比对EdgeLink与三年前Apache 2.0协议下的开源项目「OpenFleet」(由EMQ公司维护)的代码。比对结果显示:EdgeLink共2,847个源文件中,有2,193个文件与OpenFleet的哈希值完全一致,占比77.1%。然而,EdgeLink的LICENSE文件仅声明MIT,且删除了所有原项目的版权声明和Apache 2.0的NOTICE文件。
周驰在文中写道:「这不是fork,这是把别人的仓库克隆下来,改了README和logo,然后宣称‘自研开源’。MIT协议外壳下,实质是剥洋葱——剥掉的是上游项目的署名权。」该文在24小时内被转发超过4,000次,Hacker News讨论帖在6小时内达到1,200条评论,热搜词「Galaxy假开源」一度进入国内技术社区前十。
「洗稿」式开源:数据对比与案例回顾
这不是开源界第一次遭遇「换皮」事件,但Galaxy这起风波的特殊之处在于其「头部厂商」身份。据Linux基金会2024年报告,全球有43%的企业在采购时优先选择「有明确开源背书」的中间件,而MIT协议因宽松常被当作「最安全」的选择。但宽松不代表可以无视原作者权益。
对比此前类似案例:2023年6月,中国某云厂商被曝将Apache 2.0项目的代码以BSD协议重新发布,最终在开源合规公司OSRC(Open Source Review Center)的追责下,该厂商发布致歉信并回滚版本,但社区信任已受损——其开源项目的贡献者数量在之后一年内下降62%。而Galaxy此次涉及的OpenFleet项目,在EMQ的GitHub仓库中显示,其最近一次commit于2025年3月11日,仍有活跃维护,issue列表里第1,204号问题正是由OpenFleet用户指向EdgeLink:「我的PR(pull request)被合并到OpenFleet,但没收到任何来自EdgeLink的署名确认。」
更关键的是代码原作者的反馈。OpenFleet核心开发者之一,现任职于德国Siemens的软件架构师Daniel Kraus,于4月21日在个人博客上列出了精确数据:「OpenFleet的netty-based协议解析模块共1,208行,EdgeLink中1,197行完全一致,仅更改了3处变量名和1处注释。我们的团队花了11个月编写它,而他们只花了11秒复制。」
社区声讨:从「道歉」到「许可证审查」的连锁反应
愤怒并非停留在口诛笔伐。4月22日,开源促进会(OSI)中国区成员、华东师范大学教授李威在朋友圈公开呼吁:「所有使用EdgeLink的企业应立即审计依赖,MIT协议不能掩盖对Apache 2.0的实质性违约——因为原项目附带专利授权条款,而MIT没有。」这一论调得到法律界响应。北京融晶律师事务所合伙人王岩指出,若代码中涉及原项目的专利声明(OpenFleet含EC2和IoT相关专利),Galaxy的MIT发布可能构成专利侵权,不仅违反GPL家族的传染性,也触犯《反不正当竞争法》第9条。
事件发酵至4月23日,Galaxy官方GitHub仓库的Issue区已被冲破3,000条关闭锁帖。一位网名「kernel_panic」的维护者统计:在短短48小时内,EdgeLink的fork数量从1,800骤降至340——「删fork的速度,比当初造假的速度还快。」与此同时,OpenFleet的star数逆势增长,从2,900涨到4,500,EMQ顺势发布开源合规声明,宣布将向所有曾为OpenFleet贡献过代码的开发者寄送感谢信及纪念T恤,以「记录这份被冒犯的履历」。
信任重建:比代码更贵的是时间与承诺
截至4月24日,Galaxy官方尚未发布正式回应,仅由公关部门称「技术团队正在核实」。但社区的行动早已超越等待:GitHub上的「spdx-license-checker」工具在3天内被下载次数激增8倍,众多开发者开始手动校验依赖树。开源社区自发发起的「#RespectTheLicense」话题,阅读量在中文技术圈突破1,800万,参与者包括前Linux内核开发者和华为、阿里等企业的工程师——他们并非为蹭热点,而是因为「如果头部厂商都这么干,中小项目还怎么敢开源?」
这次事件最终是否会以法律诉讼收场尚未可知,但无论结果如何,它再次暴露了一个老生常谈却常被忽视的真相:开源协议的粒度不仅是法律文本,更是开发者之间积累的信任货币。对于每个维护者而言,每一次「洗稿」式的发布,都是在透支整个社区的耐心。而对于Galaxy这样的头部厂商,失去的可能不只是几个star——而是过去五年构建的「开放」形象,以及未来每一项新产品发布时,社区第一反应里的那一声「真的吗?」。