
GitHub पर नकली जुड़ाव का स्वचालित पता लगाना और ट्रैकिंग — दैनिक CI, शून्य बुनियादी ढांचा
GitHub पर नकली जुड़ाव का स्वचालित पता लगाना और ट्रैकिंग
एक JS Labs परियोजना —
AI Slop Intelligence पहल का हिस्सा।
प्रतिदिन चलता है। हर संदिग्ध खाते को स्कोर करता है। समन्वित बॉट अभियानों का पता लगाता है।
समझौता किए गए रिपॉजिटरी पर सीधे issues दर्ज करता है ताकि अनुरक्षक कार्रवाई कर सकें।
इस परियोजना का समर्थन करें
BTC 3QjWqhQbHdHgWeYHTpmorP8Pe1wgDjJy54
ETH 0x5851e6145F4773d1585b8686095FB16E368a4dA1
ZEC t1KSR5YkNPbjqRSCoLKo5AddFWdm9Kzxh1B
GitHub Stars एक विश्वास संकेत हैं। वे यह तय करने का तरीका हैं कि डेवलपर किसका मूल्यांकन करें, किस पर निर्भर रहें और किसकी सिफारिश करें। उस संकेत को व्यवस्थित रूप से दूषित किया जा रहा है।
2024-2026 के AI बूम के दौरान, बॉट फार्मों का एक उद्योग उभरा जो निम्न-गुणवत्ता, अक्सर दुर्भावनापूर्ण रिपॉजिटरी के लिए विश्वसनीयता उत्पन्न करता है। एक प्रोजेक्ट जिसे 48 घंटों में 800 स्टार मिलते हैं, वह खोज परिणामों को स्कैन करने वाले डेवलपर को वैध लगता है। यही बात है। नकली जुड़ाव का लक्ष्य स्टार नहीं हैं; यह वह सामाजिक प्रमाण है जो वे स्टार उत्पन्न करते हैं, और वह डाउनस्ट्रीम निर्णय जो उस सामाजिक प्रमाण से प्रभावित होते हैं।
पैटर्न पहचाना जा सकता है। एक ही सप्ताह बनाए गए खाते, कोई बायो नहीं, कोई अनुयायी नहीं, कोई मूल रिपॉजिटरी नहीं, 2 घंटे की खिड़की में समान 15 रिपोज को स्टार कर रहे हैं। एक नहीं, बल्कि दर्जनों अभियान एक साथ चल रहे हैं, हर दिन, हजारों खातों में। डेटा उन रिपोज को दिखाता है जहां 185 में से 185 जुड़ाव करने वाले बॉट हैं। 100% नकली अनुपात। पूरी तरह से कुछ भी नहीं पर बने ट्रेंडिंग प्लेसमेंट।
phantomstars इसलिए बनाया गया क्योंकि यह समस्या हल करने योग्य है। GitHub के सार्वजनिक API में सिग्नल-टू-शोर अनुपात अभी भी इतना अधिक है कि समन्वित अभियान स्पष्ट फिंगरप्रिंट छोड़ते हैं। यह प्रोजेक्ट उन फिंगरप्रिंट को पढ़ता है, कच्चा डेटा प्रकाशित करता है, और प्रभावित रिपॉजिटरी अनुरक्षकों को सीधे सूचित करता है।
यह JS Labs में व्यापक AI Slop Intelligence कार्य का हिस्सा है, जो डेवलपर इकोसिस्टम में निम्न-गुणवत्ता AI-जनित सामग्री के तंत्र और मापने योग्य प्रभावों पर चल रहे शोध हैं। नकली जुड़ाव कोई गौण मुद्दा नहीं है। यह वह वितरण तंत्र है जो स्लॉप को वास्तविक उपयोगकर्ताओं के सामने लाता है।
phantomstars एक दैनिक GitHub Actions जॉब चलाता है जो:
r/osinttools और r/coolgithubprojects में हाल के Reddit पोस्ट से अतिरिक्त उम्मीदवार रिपोज सीड करता है, पिछले 2 दिनों के GitHub repo लिंक निकालकरकोई सर्वर नहीं। कोई डेटाबेस नहीं। कोई बुनियादी ढांचा बिल नहीं।
हाँ। जब किसी रिपो का नकलीपन अनुपात 40% से अधिक हो जाता है या एक समन्वित अभियान का पता चलता है, तो phantomstars सीधे उस रिपॉजिटरी पर एक issue खोलता है। Issue में पूर्ण संदिग्ध तालिका, अभियान सदस्यता, समग्र स्कोर और खाता निर्माण तिथियां होती हैं: वह सब कुछ जो एक अनुरक्षक को जांच करने और GitHub को रिपोर्ट करने के लिए चाहिए।
यदि लक्षित रिपो पर issues अक्षम हैं, तो सूचना चुपचाप छोड़ दी जाती है और स्कैन लॉग में दर्ज की जाती है।
हाँ।
owner/repo रूप में एक रिपो सबमिट करें और एक लक्षित स्कैन चलाएं।विभाजन क्यों:
हाँ। यदि आपका खाता data/suspects.jsonl में दिखाई देता है और आप मानते हैं कि वर्गीकरण गलत है, तो प्रदान किए गए टेम्पलेट का उपयोग करके एक झूठी सकारात्मक issue खोलें। किसी भी अनुमति सूची में जोड़ने से पहले रिपोर्ट की मैन्युअल समीक्षा की जाती है। अनुमति सूची data/allowlist.txt में संग्रहीत है; वहां सूचीबद्ध खातों को सभी भविष्य के स्कैन और संदिग्ध लेजर से बाहर रखा गया है।
एक अभियान आईडी (जैसे c-a3f9b2e1) उस अभियान में सदस्य लॉगिन के क्रमबद्ध सेट के SHA-256 हैश से प्राप्त एक निर्धारणात्मक 8-अक्षर हेक्स फिंगरप्रिंट है। खातों का एक ही समूह स्वतंत्र स्कैन रन में एक ही अभियान आईडी उत्पन्न करेगा, जो अनुदैर्ध्य ट्रैकिंग को सक्षम करता है। यह एक रेपो नाम, उपयोगकर्ता नाम, या कोई बाहरी पहचानकर्ता नहीं है।
स्थिरता: आईडी तब तक स्थिर है जब तक अभियान का सदस्य सेट अपरिवर्तित है। यदि स्कैन के बीच बॉट जोड़े या निलंबित किए जाते हैं, तो आईडी बदल जाती है क्योंकि सदस्यता बदल गई। यह अपेक्षित है और बॉट फार्म संरचना में वास्तविक दुनिया के बहाव को दर्शाता है।
हाँ। प्रत्येक खाते की निर्माण तिथि GitHub GraphQL API (createdAt फ़ील्ड) से लाई जाती है और प्रत्येक संदिग्ध रिकॉर्ड में account_created_at के रूप में संग्रहीत की जाती है। यह खाता आयु स्कोर का प्राथमिक इनपुट भी है, जो नकली खातों के लिए सबसे मजबूत एकल संकेत है। जुड़ाव के 2 दिनों के भीतर बनाए गए खाते अकेले आयु पर 1.0 स्कोर करते हैं।
व्यक्तिगत स्कोर में सार्थक झूठी सकारात्मक दरें होती हैं। एक नया डेवलपर विरल प्रोफाइल के साथ वैध रूप से 0.75+ स्कोर कर सकता है। उपकरण इसके लिए issues दर्ज करने से पहले अभियान-स्तर के साक्ष्य की आवश्यकता के द्वारा खाता रखता है; एक अकेला संदिग्ध खाता पर्याप्त नहीं है। 40+ खातों का एक समन्वित समूह, सभी एक ही सप्ताह बनाए गए, सभी 0.75+ स्कोर कर रहे हैं, सभी 90 मिनट के भीतर जुड़ रहे हैं, एक अलग बात है। वहां पर विश्वास कार्रवाई योग्य हो जाता है।