Исследование, проведённое компанией Socket совместно с учёными из университетов Carnegie Mellon и North Carolina State, выявило серьёзную проблему с поддельными звёздами на GitHub.
Что обнаружено:
✖️ Поддельные “звёзды” используются для создания иллюзии популярности репозиториев, в том числе содержащих вредоносное ПО.
✖️ Многие такие репозитории связаны с пиратским программным обеспечением, читами для игр и криптоботами.
✖️ Заказ поддельных звёзд осуществляется через платформы вроде Baddhi Shop и BuyGitHub, где цена за 1000 звёзд составляет $110.
Масштаб проблемы:
✖️ Исследователи выявили 4,5 миллиона фейковых звёзд, полученных с 1,32 миллиона аккаунтов, для 22,915 репозиториев.
✖️ Большинство таких репозиториев имеют кратковременный цикл жизни и быстро удаляются после выполнения своих задач.
GitHub осведомлён о проблеме и работает над удалением фейковых аккаунтов и звёзд. Однако текущая система оценки популярности репозиториев остаётся уязвимой к манипуляциям.
Рекомендации, которых стоит придерживаться разработчикам и пользователям:
✖️ Разработка новых метрик, учитывающих активность пользователей, репутацию и другие параметры, чтобы предотвратить злоупотребления.
✖️ Пользователям рекомендуется внимательно проверять репозитории, не полагаясь исключительно на количество звёзд как индикатор качества.
