Исследователи из Университета Карнеги-Меллона, Университета штата Северная Каролина и компании Socket разработали инструментарий для определения проектов с накрученным рейтингом на GitHub. В результате применения инструмента было выявлено 3.1 млн фиктивно выставленных звёзд, охватывающих 15835 репозиториев. Для накрутки были задействованы 278 тысяч учётных записей.
Процесс добавления фиктивных звёзд был поставлен на поток и в основном применялся для повышения уровня доверия к репозиториям, распространяющим вредоносный код под видом пиратских копий коммерческих программ, криптовалютных ботов и игровых читов. Накручивание звёзд также использовалось для продвижения продуктов, самоутверждения разработчиков, принижения конкурентов и повышения значимости в глазах пользователей.
Приводятся примеры 7 коммерческих сервисов накрутки, стоимость работы которых составляет от $0.10 до $1.62 за звезду.
В ходе исследования было обработано 6 миллиардов событий, отражённых в 20-терабайтном архиве активности GitHub, отслеживаемой проектом GHArchive. События были проанализированы на наличие аномалий, таких как синхронное выставление звёзд группам проектов, всплески повышения рейтинга неактивных проектов и перекос активности пользователей, созданных для накрутки. Инструментарий StarScout, использующий кластерный анализ и выявление типичных для накруток повторяющихся шаблонов поведения, опубликован под лицензией Apache 2.0.
В результате применения инструмента выявлены аномалии при появлении на GitHub 4.53 млн звёзд, выставленных с использованием 1.32 млн учётных записей и охватывающих 22915 репозиториев. Для исключения ложных срабатываний была проведена дополнительная фильтрация результатов, в ходе которой были оставлены только выраженные всплески выставления звёзд и репозитории с высоким процентом подозрительных звёзд.
В итоге выделено 278 тысяч учётных записей с типичными для накруток повторяющимся шаблоном поведения. Данные учётные записи были использованы для выставления 3.1 млн звёзд 15835 репозиториям. 90.75% из отмеченных репозиториев и 61.95% учётных записей были удалены GitHub по состоянию на октябрь 2024 года.
Источник: https://www.opennet.ru/opennews/art.shtml?num=62515
(opennet.ru, основная лента)
[ON] Накручивание звёзд вредоносным репозиториям на GitHub
Модератор: Модераторы разделов
-
- Бот
- Сообщения: 6001
- ОС: gnu/linux
-
- Сообщения: 2826
- ОС: gentoo fluxbox
Re: [ON] Накручивание звёзд вредоносным репозиториям на GitHub
Одни догадки, чётких доказательств нет. Вот потому все эти звёзды полная фикция, хорошему делу реклама не нужна!
-
- Сообщения: 14
- ОС: linux
Re: [ON] Накручивание звёзд вредоносным репозиториям на GitHub
Да, рейтинги - зло. Спору нет. Но мне нужна оценка практики использования - насколько успешно, как часто и в каких проектах используется код для того, чтобы принять решение об использовании альтернативных вариантов в своем проекте.
Кстати по ходу, если не гитхаб, то куда пойти? Посоветуйте, а то как-то нет понимания в стабильной перспективе.
Кстати по ходу, если не гитхаб, то куда пойти? Посоветуйте, а то как-то нет понимания в стабильной перспективе.
-
- Модератор
- Сообщения: 21279
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: [ON] Накручивание звёзд вредоносным репозиториям на GitHub
Пишите правильно:
в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
- Сообщения: 14
- ОС: linux
Re: [ON] Накручивание звёзд вредоносным репозиториям на GitHub
Код публиковать и github page для размещения небольшого контента про проекты. Вот со вторым не нашел сервиса на замену.
-
- Модератор
- Сообщения: 21279
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: [ON] Накручивание звёзд вредоносным репозиториям на GitHub
Смотря для кого и на каких условиях.
Сложнее найти, где нет аналога…
Пишите правильно:
в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |