- Tras tomar el control de RubyGems, Bundler y RubyGems.org durante 10 meses, Ruby Central perdió 2 conferencias, 2 proyectos OSS importantes y 9 colaboradores, y tampoco resolvió el conflicto
- Sin aceptar la propuesta de acuerdo de los mantenedores anteriores, siguió repitiendo que solo retiraría la amenaza de demanda si André Arko renunciaba a sus derechos sobre Bundler y a sus reclamaciones relacionadas con la legislación laboral
- En marzo de 2026, un abogado de Ruby Central reportó a Arko al FBI, pero según Arko, en tres auditorías no se encontró evidencia de que hubiera causado daños a RubyGems.org
- Actualmente opera un proyecto de seguridad financiado por Alpha-Omega y Ruby Alliance, pero Arko cuestiona conflictos de interés no revelados entre patrocinadores como Gusto y Thoughtbot y la junta directiva
- Propone que, para recuperar la confianza, en vez de restaurar la organización anterior se creen proyectos con operación abierta como gem.coop, nuevas herramientas y una organización con una junta elegida por la comunidad
Ruby Central antes y después de tomar el control
- Hace unos 18 meses, Ruby Central organizaba cada año RubyConf y RailsConf
- El Open Source Committee estaba compuesto por Ufuk, Gabi y Mike, y apoyaba y coordinaba al personal de OSS
- 7 colaboradores comunitarios de medio tiempo: André, Arun, Ellen, Gift, Irene, Josef, Martin
- 3 desarrolladores OSS de tiempo completo: Colby, Samuel, David
- Proyectos a cargo: RubyGems, Bundler, RubyGems.org
- Hace unos 10 meses ocurrió lo que Ellen Dash, del equipo central de RubyGems, llamó una “toma hostil”, y el equipo que había gestionado el proyecto durante más de 10 años perdió el acceso
Capacidad organizativa desaparecida en 10 meses
- Ambas conferencias quedaron sin eventos futuros programados
- RailsConf fue cancelada definitivamente
- Se canceló una parte importante de la última RubyConf
- Por primera vez en décadas, no se anunciaron lugar ni fecha para la siguiente conferencia
- Se perdieron 2 de los 3 proyectos OSS principales, y Bundler y RubyGems fueron transferidos a Matz
- 9 de 10 colaboradores de OSS se fueron
- 6 de 7 operadores de RubyGems.org
- 2 de 3 colaboradores OSS de tiempo completo
- Las 2 personas encargadas de escribir sobre OSS
- También se fueron los 3 miembros del Open Source Committee, 5 de los 7 directores y los 3 Executive Directors
- Los patrocinadores financieros principales, Sidekiq y Shopify, también se retiraron, aunque Shopify volvió a participar en Ruby Alliance 9 meses después
Una junta sin elecciones
- A diferencia de la Python Software Foundation, Ruby Central no realiza elecciones para su junta directiva
- Este año reformó por completo sus estatutos, pero los nuevos directores siguen siendo nombrados únicamente por los directores existentes y no hay proceso público de consulta
- La junta actual está compuesta por los 2 directores que quedaron de los 7 originales que aprobaron la toma de control, y 3 nuevos directores —Brandon, Jey y Ran— elegidos por la junta anterior
Nuevo proyecto de seguridad y Ruby Alliance
- Después de terminar dos conferencias y transferir la mitad de su OSS, el único programa añadido públicamente fue un proyecto de seguridad financiado con una subvención de Alpha-Omega
- Este proyecto usa Project Glasswing de Anthropic para encontrar problemas de seguridad en gems ya publicados
- El primer informe mensual de junio de 2026 reportó 5 vulnerabilidades
- 1 de severidad media
- 4 de severidad baja o sin clasificar
- En Ruby Alliance participan Gusto, Thoughtbot y Shopify
- Arko cuestiona un posible conflicto de interés omitido en el anuncio de patrocinio
- El director David Corson-Knowles es Senior Staff Engineer en Gusto
- El presidente de la junta, Ran Craycraft, es Managing Director, Americas en Thoughtbot
- La estructura implica que directores que distribuyen fondos de patrocinio reciben esos fondos de empresas que los emplean
- Shopify regresó después de 9 meses, y Arko cita reportes externos según los cuales Shopify había exigido la toma de control a Ruby Central
El conflicto no resuelto sobre Bundler y RubyGems
- Desde octubre de 2025, Ruby Central ha estado amenazando con demandar a Arko y no ha retirado esa amenaza
- El conflicto comenzó cuando Ruby Central tomó en septiembre de 2025 los proyectos de GitHub de Bundler y RubyGems a sus mantenedores anteriores
- Cuando Arko comunicó que tenía derechos sobre el nombre Bundler, Ruby Central advirtió sobre una demanda citando el supuesto “hackeo”
- Arko ha seguido negando esa acusación de hackeo
- Ruby Central mantuvo la postura de que solo retiraría la amenaza de demanda si se abandonaban las siguientes reclamaciones
- Reclamación por infracción del nombre Bundler
- Reclamaciones por posible violación de la legislación laboral estatal en el trabajo de contratistas y por compensación no pagada
Intentos de acuerdo tras la transferencia del proyecto
- Como Arko no abandonó sus reclamaciones pese a la amenaza de demanda, Ruby Central transfirió el gem de Bundler y el repositorio de GitHub de RubyGems a Matz
- Los mantenedores anteriores propusieron un nuevo acuerdo, pero Ruby Central no respondió
- En cambio, repitió la condición anterior: retiraría la amenaza de demanda si Arko, por sí solo, renunciaba a todas las reclamaciones
- Después de 4 meses sin avances, Arko publicó una actualización pública
El cálculo de unos 450 mil dólares y las exigencias reales
- Ruby Central le pidió a Arko calcular una cifra diciendo que pagaría un acuerdo con fondos externos
- La solicitud incluía honorarios legales, posibles montos adeudados y 6 meses de compensación tras el despido; con ayuda de expertos, la cifra calculada fue de aproximadamente 450 mil dólares
- Arko aclara que no exigió directamente esa cantidad, sino que la entregó a pedido de Ruby Central para su solicitud de financiamiento
- En realidad, las condiciones que siguió exigiendo fueron dos
- Una disculpa por haber atacado su reputación sin pruebas
- El reembolso de honorarios legales muy por debajo de los 450 mil dólares
Reporte al FBI y posible investigación penal
- Mientras buscaba fondos para un acuerdo, el abogado de Ruby Central reportó a Arko al FBI y pidió una investigación penal
- El 9 de marzo de 2026, ese abogado informó al abogado de Arko sobre el reporte y señaló que podría necesitar un abogado especializado en materia penal
- Según Arko, la cuenta de AWS de RubyGems fue auditada tres veces y no se encontró evidencia de que él hubiera causado daños
- El reporte al FBI no puede retirarse, así que aunque Ruby Central diga que ya no quiere impulsarlo, la decisión de investigar queda en manos del FBI
La propuesta mínima de acuerdo tras quedarse sin fondos
- Unas semanas después del reporte al FBI, Ruby Central anunció que se había quedado sin fondos
- Arko lo vio como una señal positiva y presentó una nueva propuesta de resolución
- Esa propuesta no exigía la devolución de Bundler, compensación laboral ni disculpas
- Confirmación pública de que no había dañado RubyGems
- Reembolso de los honorarios legales causados por la amenaza de demanda
- Ruby Central no respondió durante 6 semanas a esa propuesta ni a varios intentos de contacto
Una cláusula de no difamación que aplica solo a una parte
- Seis semanas después, Ruby Central volvió a enviar una propuesta diciendo que retiraría la amenaza de demanda si se cumplían estas condiciones
- Renuncia a la reclamación por infracción de marca de Bundler
- Renuncia a la reclamación por violación de legislación laboral
- Un acuerdo de no difamación aplicable solo a Arko y no a Ruby Central
- Como nueva condición, propuso recomendar al FBI que se abstuviera de presentar cargos penales y cooperar solo en la medida exigida por la ley si comenzaba una investigación o una acusación formal
- Arko explicó que no podía aceptarlo porque varias leyes estatales y federales podrían considerar delito un acuerdo que limite la cooperación en una investigación penal
La contrapropuesta que ponía una disculpa como condición
- Ruby Central no podía retirar el reporte al FBI, tampoco devolver los repositorios ya transferidos, y además parecía no tener fondos para compensar
- Arko envió una contrapropuesta ofreciendo abandonar las reclamaciones de derechos y laborales bajo estas condiciones
- Retiro de la amenaza de demanda por parte de Ruby Central
- Disculpa por haberlo acusado públicamente, sin pruebas, de dañar RubyGems.org
- Disculpa por la afirmación de que intentó obtener PII de usuarios
- Disculpa por haber destruido la gobernanza de Bundler y RubyGems para ejecutar la toma de control
- Ruby Central no se opuso a la exigencia de disculpas, pero insistió en una cláusula de no difamación que no aplicaba a la organización y sí solo a Arko
- Tras la contrapropuesta, no hubo respuesta durante 30 días, y tampoco se cumplió la promesa del abogado de dar en un día un calendario de respuesta
Preguntas que siguen abiertas pese a la explicación pública
- Ruby Central no ha reconocido que fue un error excluir de los proyectos a mantenedores con más de 10 años de trabajo, ni ha pedido disculpas
- La única razón pública que dio para la toma de control fue “mejorar la seguridad”
- Arko responde que eliminaron a todos los expertos que podían ejecutar de forma segura una toma de control por seguridad y luego lo acusaron de hackeo a él, que fue quien divulgó responsablemente una falla de seguridad del sistema
- Ruby Central realizó tres auditorías separadas, pero según Arko no encontró evidencia de daños
- El Fracture Incident Report de Ruby Central buscaba “cerrar” el tema, pero no responde estas preguntas
- Qué acciones votó realmente la junta
- Qué buscaba obtener con la toma de control
- Por qué se apuntó solo contra Arko personalmente y no contra otros mantenedores
- Por qué se pasó de inmediato a una amenaza de demanda
- Por qué se involucró al FBI sin evidencia de daños
- El ex Executive Director Shan Cureton hizo pública una postura según la cual la comunidad no necesita conocer todos los hechos del caso, y la organización sigue negándose a revelar la causa incluso después de su salida
La comunidad que Ruby Central había construido
- Las conferencias de Ruby Central fueron lo que llevó a Arko a involucrarse en la comunidad Ruby y a contribuir a largo plazo
- En la RubyConf de San Diego de 2005 vivió lo siguiente
- Una charla de Matz proponiendo la sintaxis
->de “stabby lambda” - La presentación
call_ccde Jim Weirich, quien demostró continuation con una Nintendo 64 y The Legend of Zelda: Ocarina of Time - El equipo central de Rails preparándose para lanzar Rails 1.0 ese diciembre
- Relaciones que duraron más de 20 años gracias a Freenode IRC y a participantes de UCSD
- Una charla de Matz proponiendo la sintaxis
- En la primera RailsConf de 2006 consiguió su primer empleo de tiempo completo por recomendación de alguien que conoció ahí
- Esa experiencia llevó a las siguientes actividades
- Desarrollo y lanzamiento de Bundler 1.0 en 2009
- 15 años como mantenedor de Bundler
- Más de 10 años trabajando en RubyGems y RubyGems.org
- Fundación y operación de la organización sin fines de lucro Ruby Together durante 7 años
- La fusión entre Ruby Together y Ruby Central se decidió confiando en el historial de Ruby Central de 2001 a 2021 en organización de conferencias y construcción de comunidad
Crear un nuevo ecosistema con gobernanza abierta
- Ruby Central no tiene ni una sola conferencia programada por primera vez en sus 25 años de historia, y este conflicto dañó la gobernanza comunitaria que supuestamente buscaba fortalecer
- Los mantenedores fueron excluidos de proyectos que habían cultivado durante mucho tiempo, y no se hizo público ningún motivo concreto ni beneficio real que justificara el resultado
- La comunidad Ruby puede crear directamente nuevos proyectos y organizaciones
- Gobernanza operada públicamente por mantenedores como gem.coop
- Herramientas como rv y Ruby Butler para mejorar la experiencia de uso de Ruby
- Organizaciones donde la comunidad elige a los directores, como la junta de la Python Software Foundation
- En vez de intentar restaurar las conferencias pasadas de Ruby Central y Ruby Together, propone reconstruir el futuro de Ruby alrededor de la gobernanza abierta y nuevas herramientas
1 comentarios
Opiniones en Lobste.rs
Me sorprendió que RubyConf 2005 se celebrara cerca, en San Diego, y asistí con mis dos únicos amigos a los que les gustaba programar; la persona mencionada en el artículo soy yo.
Desde que dejé mi trabajo de desarrollo en Ruby en 2009 ya no uso Ruby, pero aquella conferencia sigue siendo un buen recuerdo, y lamento que la respuesta de Ruby Central ante los hechos recientes haya sido tan mala.
En Reddit se difundió el malentendido de que Ruby Central inició una remisión al FBI, pero en realidad fue un profesional legal quien, sin consultarlo con Ruby Central, evaluó los hechos de forma independiente y presentó el aviso.
Aunque yo hubiera estado en el comité de código abierto en ese momento, no habría podido impedirlo, y nadie en Ruby Central tenía autoridad para frenarlo.
El aviso decía algo como “Ruby Central perdió el control de la infraestructura de AWS durante X días”; una vez presentado podía retirarse, pero no era una denuncia formal.
Ruby Central tiene mucho que aprender y mejorar, pero también es importante transmitir con precisión el contexto y los hechos.
Creo que Andre venía intentando desde mucho antes tomar el control de RubyGems, Bundler y RubyGems.org de una forma silenciosa y gradual.
El siguiente informe del incidente no lo afirma explícitamente, pero lo respalda: https://rubycentral.org/news/rubygems-fracture-incident-report/
Lo que hizo Andre en febrero de 2025 —quitarle a Evan Phoenix el acceso a GitHub sin que hubiera siquiera una persona alternativa responsable en Ruby Central, y dejar fuera al responsable de código abierto— no tenía precedentes.
También debería haber transferido al responsable de código abierto los permisos de administrador de 1Password, pero incluso después de que el cargo fue transferido mantuvo permisos de administrador en una cuenta secundaria de 1Password.
Como resultado, Andre pudo tomar control de la cuenta de AWS, eliminar a todos los demás administradores y dejar a Ruby Central bloqueada fuera del entorno de producción; una sola persona no debería poder excluir al responsable de código abierto tanto de AWS como de 1Password.
Además, comunicó falsamente a la comunidad la relación entre el acceso a GitHub y los permisos de administrador del entorno de producción, sostuvo esa explicación durante meses después de perder el acceso, y hasta ahora sigue minimizando el riesgo de seguridad pese a que Ruby Central intentó quitarle por completo sus permisos operativos y fracasó.
Si Ruby Central hubiera sido tratada como una parte interesada adecuada y hubiera recibido correctamente los permisos necesarios para operar RubyGems.org, no habría hecho falta una toma hostil, ni excluir a Andre.
Los conflictos de interés son muy importantes, y el responsable de código abierto no debería sentarse en el comité que supervisa su propio financiamiento.
La estructura en la que Andre, cuando fusionó Ruby Together con Ruby Central, era miembro del comité de código abierto que supervisaba los fondos que se le pagaban a él mismo no era ni profesional ni ética.
Valoro que haya abierto el camino para remunerar el trabajo de código abierto, pero creo que no cumplió bien con la tarea central de definir con claridad los límites entre el trabajo remunerado y el trabajo voluntario, y evitar que se difuminaran.
En otros puntos, incluidos los asuntos legales, también hay muchas partes que, en el mejor de los casos, son solo medio ciertas, pero no soy miembro de la junta ni abogado, y estoy de vacaciones con mi familia, así que probablemente me resulte difícil responder más.