一家叫Pushin.eu的新Git托管平台上线了,卖点很直白:仓库100%放在欧盟境内,不用你的代码训练AI模型,还主动拦截低质量的刷声望式贡献。目前对外邀请制注册,公有私有仓库在beta期免费,付费方案还没定。听起来是一份写给欧洲开发者的情书,但细看它的法律文件、灾备架构和资金披露,会发现这份情书还有大半页是空白的。
巴黎机房是真的,但"无CLOUD Act"是句还没兑现的承诺
Pushin.eu的FAQ写得很实在:代码托管在Scaleway位于法国巴黎的裸机服务器上,明确声明没有美国区域做故障转移。这一点是可验证的事实,Scaleway确实是总部在巴黎的法国公司。
问题在于,"仓库物理位置在欧盟"和"完全排除CLOUD Act管辖"是两件不同的事。美国的跨境数据调取权力,管的不只是数据存放在哪台机器上,还看运营这项服务的公司主体注册在哪里、母公司结构是什么、以及支撑平台运转的一整条子处理商链——邮件服务、监控工具、DNS/CDN、账单系统,这些是不是也全部脱离美国司法辖区。
Pushin.eu目前没有公开服务条款、隐私政策、数据处理协议(DPA),也没有子处理商列表。这意味着"无CLOUD Act"现在只是市场表述,不是可以拿来签合同的承诺。对真正在评估数据主权合规的欧洲企业和政府技术团队来说,这一步文件缺失,比服务器放在哪里更值得先问清楚。
单一站点部署,和"始终在线"的口号打了个照面
官网把"always online"列为核心卖点,理由是团队工具一旦离线,整支队伍就停摆。这个判断没错,但支撑这句话的基础设施,目前只有巴黎一处站点。
一个地区的裸机机房,管辖权确实清晰,但也意味着单点故障的风险没有被公开说明——有没有跨可用区复制、有没有独立的状态页和历史正常运行时间数据、SLA写没写清楚,这些目前都查不到。没有可查的运行记录,"始终在线"就只是一句自我评价,不是一份可以拿去跟团队汇报的保障。
主权是个法律概念,不是机房地址。
这句判断同样适用在可用性上:一个地址,不构成一份保障。
反slop和Firecracker CI:方向对,活儿还没干完
平台另外两个技术亮点值得单独说一句。反slop机制针对的是开源维护者被低质量PR轰炸的真实痛点——这几年Hacktoberfest式的刷贡献早就让很多维护者疲于应付,方向是对的,但具体规则怎么判、误判了怎么申诉,官网没细说。
CI跑者这块,Pushin.eu计划用Firecracker微虚拟机做隔离,这也是AWS Lambda和Fargate底层用的同一套技术,业内认可度高。但AWS自己的安全白皮书说得很清楚,Firecracker只是整体隔离模型里的"一层",不是完整方案。调度系统、密钥注入、网络策略、多租户滥用检测,这一整套工程活儿都得平台自己补上。目前自托管CI跑者已经能用,托管版还在路上——这中间的距离,不是技术选型能一步跨过去的。
迁移这件事,进得容易出得费劲
pun import工具确实设计得体贴:GitHub token留在本地,不上传第三方;完整Git历史、Issue、标签、已关闭合并的PR连原始编号和时间戳都能原样搬过来。
- 提醒.开放中的PR不会迁移,只有关闭和合并的记录进来;平台也还没做一键导出归档,Git LFS、webhooks、releases、里程碑这些都在缺失清单上。
对于正认真考虑从GitHub搬家的团队,这意味着迁移成本被低估了——历史数据搬得动,但正在跑的工作流搬不动。更现实的用法,是先用只读镜像功能观察一段时间,而不是直接切换。
- 结论.创始人身份(Peter Ullrich)、技术栈(Elixir)已公开,但资金来源、运营时间和平台长期存续能力完全没披露,这是企业级用户在写代码托管迁移评估时绕不开的一栏空白。
Pushin.eu瞄准的市场需求是真实的——欧洲数字主权焦虑、AI训练数据争议、开源维护者被低质量贡献淹没,这三条都是这两年实实在在的行业痛点,GitLab自托管、Codeberg、Gitea这些欧洲同类选项也在同一个赛道上竞争同一批客户。但眼下,Pushin.eu离"可信"还差一步:把口号变成可以打印出来签字的文件。
