# AWS S3 und die Rechnung von mehr als 1000 Dollar am zweiten Tag nach Erstellung

**URL:** https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679
**Category:** Self-hosting
**Tags:** s3
**Created:** [3. Mai 2024 um 18:28 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679 "2024-05-03T18:28:47Z")
**Posts on this page:** 6
**Page:** 1

<div class="post-metadata">

### Author: ![Rhod](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rhod/32/507923_2.png) [@Rhod](https://meta.discourse.org/u/Rhod)
#### Post date: [3. Mai 2024 um 18:28 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679/1 "2024-05-03T18:28:47Z")

</div>

Post eines AWS S3-Benutzers, der am zweiten Tag eine Rechnung über 1000 Dollar erhielt und diese leer war.  
Anscheinend liegt das Problem hauptsächlich bei den Bucket-Aufrufen, die Kosten verursachen, aber das Problem war, dass dieser Benutzer einen Bucket mit dem Namen „bucket-crap“ erstellte, der Standardname einer anscheinend weit verbreiteten Anwendung in Unternehmen war.  
All dies offenbarte jedoch, dass dieser Dienst ein ernstes Problem haben könnte, da er das, was sie jetzt „DoW“ „Denial of Wallet“ nennen, verursachen könnte, da jeder böswillige Benutzer, der den Namen dieses Buckets kennt, Tausende von Aufrufen an diesen Bucket senden könnte und dadurch überhöhte Kosten entstehen könnten, denn selbst wenn Sie keinen Zugriff auf diesen Bucket haben, verursachen Aufrufe an ihn, selbst wenn sie verweigert werden, Kosten.

Detaillierte Informationen unter:

> **[How an empty S3 bucket can make your AWS bill explode](https://medium.com/@maciej.pocwierz/how-an-empty-s3-bucket-can-make-your-aws-bill-explode-934a383cb8b1)**
>
> Imagine you create an empty, private AWS S3 bucket in a region of your preference. What will your AWS bill be the next morning?

---

<div class="post-metadata">

### Author: ![maiki](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/maiki/32/233950_2.png) [@maiki](https://meta.discourse.org/u/maiki)
#### Post date: [3. Mai 2024 um 18:37 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679/2 "2024-05-03T18:37:15Z")

</div>

Es scheint, dass AWS sich darum kümmert:

> <https://twitter.com/jeffbarr/status/1785386554372042890>

Ich glaube nicht, dass wir Berichte darüber hatten, dass dies mit Discourse-Sites geschieht, die S3 für Uploads verwenden.

---

<div class="post-metadata">

### Author: ![Rhod](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rhod/32/507923_2.png) [@Rhod](https://meta.discourse.org/u/Rhod)
#### Post date: [3. Mai 2024 um 18:43 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679/3 "2024-05-03T18:43:45Z")

</div>

In der Tat, ich glaube nicht, dass das der Fall ist, aber es schadet nicht, einige Vorsichtsmaßnahmen zu treffen.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [3. Mai 2024 um 19:00 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679/4 "2024-05-03T19:00:03Z")

</div>

Das ist wohl ein weiterer Grund, warum die Verwendung eines CDN empfohlen wird, da es zumindest schwieriger macht, den Bucket-Namen zu sehen.

---

<div class="post-metadata">

### Author: ![supermathie](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/supermathie/32/507518_2.png) [@supermathie](https://meta.discourse.org/u/supermathie)
#### Post date: [4. Mai 2024 um 00:13 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679/5 "2024-05-04T00:13:29Z")

</div>

Tatsächlich habe ich das auch gesehen und es gab viel Fluchen.\n\nDiscourse ist nicht darauf ausgelegt, den zugrunde liegenden Bucket-Namen für Uploads zu verschleiern, und in den Tagen dazwischen habe ich gehofft, dass niemand einen von unseren benutzt.\n\nDas Schlimmste ist, dass man _nichts tun kann, um es zu stoppen_, selbst wenn man den Angriff beobachtet.

---

<div class="post-metadata">

### Author: ![supermathie](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/supermathie/32/507518_2.png) [@supermathie](https://meta.discourse.org/u/supermathie)
#### Post date: [7. Mai 2024 um 15:53 UTC](https://meta.discourse.org/t/aws-s3-and-the-invoice-of-more-than-1000-dollars-on-the-second-day-after-being-created/306679/6 "2024-05-07T15:53:53Z")

</div>

via Jeff Barr auf Twitter: [https://x.com/jeffbarr/status/1787844682216792163](https://x.com/jeffbarr/status/1787844682216792163)

> Update: S3-Ingenieure arbeiten daran, nicht autorisierte Anfragen, die Kunden nicht initiiert haben, kostenlos zu machen.
> 
> Diese Änderung wird eine Reihe von HTTP 3xx/4xx-Statuscodes abdecken, einschließlich aller im Artikel genannten. Wir arbeiten schnell und planen, diese Woche weitere Details mitzuteilen.
