← 回總覽

1 美元买 10 颗星?顶会曝出 GitHub 假星灰产,热门仓库或藏木马

📅 2026-05-05 13:11 新智元 软件编程 2 分鐘 1359 字 評分: 86
GitHub 假星 开源安全 供应链安全 ICSE
📌 一句话摘要 ICSE 2026 顶会论文揭露 GitHub 上存在至少 600 万颗疑似假星,背后是低至 0.1 美元一颗的灰产市场,大量刷星仓库实为伪装成热门项目的钓鱼或恶意软件。 📝 详细摘要 本文报道了卡内基梅隆大学等机构在 ICSE 2026 上发表的一篇顶会论文,该论文系统性地分析了 GitHub 上的假星问题。研究团队扫描了 2019 年 7 月至 2024 年 12 月的全量公开事件数据,发现约 600 万颗疑似假星,涉及 18617 个仓库和 30.1 万个账户。假星活动在 2024 年 7 月达到峰值,当月热门仓库中 16.66% 涉及假星。更严重的是,约 30% 的

📌 一句话摘要

ICSE 2026 顶会论文揭露 GitHub 上存在至少 600 万颗疑似假星,背后是低至 0.1 美元一颗的灰产市场,大量刷星仓库实为伪装成热门项目的钓鱼或恶意软件。

📝 详细摘要

本文报道了卡内基梅隆大学等机构在 ICSE 2026 上发表的一篇顶会论文,该论文系统性地分析了 GitHub 上的假星问题。研究团队扫描了 2019 年 7 月至 2024 年 12 月的全量公开事件数据,发现约 600 万颗疑似假星,涉及 18617 个仓库和 30.1 万个账户。假星活动在 2024 年 7 月达到峰值,当月热门仓库中 16.66% 涉及假星。更严重的是,约 30% 的涉事仓库仍在线,并包含活跃的钓鱼或恶意软件,伪装成游戏外挂、破解版应用或加密货币机器人。研究团队通过分析低活跃账号和群体同步异常(lockstep)模式来检测假星,并公开了检测工具 StarScout。文章指出,刷星在短期内能带来微弱曝光,但长期会损害项目声誉。最后,文章呼吁降低 star 在声誉体系中的权重,引入差异化 star 评估,并关注更多难伪造的信号。

💡 主要观点

- GitHub 上存在大规模的假星灰产,成本极低且高度集中。 ICSE 顶会论文发现至少 600 万颗假星,每颗成本低至 0.1 美元。这些假星并非均匀分布,而是高度集中在热门仓库和活跃用户区域,严重污染了开发者最依赖的信任指标。

刷星仓库与恶意软件高度关联,构成供应链安全威胁。 约 30% 的涉事仓库仍在线并包含钓鱼或恶意代码,伪装成热门工具(如游戏外挂、加密货币机器人)诱导用户下载执行,是开源供应链攻击的低成本入口。
假星短期效果有限,长期对项目声誉有负面影响。 面板回归分析显示,假星带来的曝光效应远低于真实 star,且长期积累的假星历史会抑制后续真实 star 的增长,形成负资产。

💬 文章金句

- 你打开 GitHub 的 Trending 页面,每浏览 6 个新上榜项目,大概率就有 1 个的热度是「注了水」的。

  • 假星这门生意有相当大一块不是给创业公司做增长黑客用的,而是给恶意软件做「化妆」用的。
  • GitHub 承载的不是一场人气游戏,而是全球开发者赖以工作的代码基础设施。每颗星堆起来的,是开源世界一道正在被钻穿的信任防线。

📊 文章信息

AI 初评:86

来源:新智元

作者:新智元

分类:软件编程

语言:中文

阅读时间:19 分钟

字数:4576

标签: GitHub, 假星, 开源安全, 供应链安全, ICSE

阅读完整文章

查看原文 → 發佈: 2026-05-05 13:11:00 收錄: 2026-05-05 22:00:54

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。