ICSE 2026 顶会论文揭露 GitHub 上存在至少 600 万颗疑似假星,背后是低至 0.1 美元一颗的灰产市场,大量刷星仓库实为伪装成热门项目的钓鱼或恶意软件。
📝 详细摘要
本文报道了卡内基梅隆大学等机构在 ICSE 2026 上发表的一篇顶会论文,该论文系统性地分析了 GitHub 上的假星问题。研究团队扫描了 2019 年 7 月至 2024 年 12 月的全量公开事件数据,发现约 600 万颗疑似假星,涉及 18617 个仓库和 30.1 万个账户。假星活动在 2024 年 7 月达到峰值,当月热门仓库中 16.66% 涉及假星。更严重的是,约 30% 的涉事仓库仍在线,并包含活跃的钓鱼或恶意软件,伪装成游戏外挂、破解版应用或加密货币机器人。研究团队通过分析低活跃账号和群体同步异常(lockstep)模式来检测假星,并公开了检测工具 StarScout。文章指出,刷星在短期内能带来微弱曝光,但长期会损害项目声誉。最后,文章呼吁降低 star 在声誉体系中的权重,引入差异化 star 评估,并关注更多难伪造的信号。
💡 主要观点
- GitHub 上存在大规模的假星灰产,成本极低且高度集中。 ICSE 顶会论文发现至少 600 万颗假星,每颗成本低至 0.1 美元。这些假星并非均匀分布,而是高度集中在热门仓库和活跃用户区域,严重污染了开发者最依赖的信任指标。
💬 文章金句
- 你打开 GitHub 的 Trending 页面,每浏览 6 个新上榜项目,大概率就有 1 个的热度是「注了水」的。
- 假星这门生意有相当大一块不是给创业公司做增长黑客用的,而是给恶意软件做「化妆」用的。
- GitHub 承载的不是一场人气游戏,而是全球开发者赖以工作的代码基础设施。每颗星堆起来的,是开源世界一道正在被钻穿的信任防线。
📊 文章信息
AI 初评:86
来源:新智元
作者:新智元
分类:软件编程
语言:中文
阅读时间:19 分钟
字数:4576
标签: GitHub, 假星, 开源安全, 供应链安全, ICSE