Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
phantomstars — Rilevamento e monitoraggio automatici di coinvolgimento falso su GitHub — CI giornaliero, infrastruttura zero | Kitploit
Strumenti/GitHubGitHub/tg12/phantomstars
OSINT (Open Source Intelligence)RicognizioneScripting e AutomazioneRaccolta InformazioniThreat IntelligenceApprendimento e FormazioneCrawlerRisorse CurateAnti-Bot
GitHubtg12/phantomstars

phantomstars

Rilevamento e monitoraggio automatici di coinvolgimento falso su GitHub — CI giornaliero, infrastruttura zero

743183 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

phantomstars Python 3.13 Apache 2.0 GitHub Actions Daily

phantomstars

Rilevamento e tracciamento automatico di interazioni fasulle su GitHub

Un progetto JS Labs — parte dell'iniziativa AI Slop Intelligence.
Viene eseguito ogni giorno. Valuta ogni account sospetto. Rileva campagne bot coordinate.
Apre issue direttamente sui repos compromessi in modo che i manutentori possano agire.


Sostieni questo progetto

BTC   3QjWqhQbHdHgWeYHTpmorP8Pe1wgDjJy54
ETH   0x5851e6145F4773d1585b8686095FB16E368a4dA1
ZEC   t1KSR5YkNPbjqRSCoLKo5AddFWdm9Kzxh1B


Perché esiste

Le stelle di GitHub sono un segnale di fiducia. Sono il modo in cui gli sviluppatori decidono cosa valutare, da cosa dipendere e cosa raccomandare. Quel segnale viene sistematicamente corrotto.

Durante il boom dell'AI del 2024-2026 è emersa un'industria di farm di bot per fabbricare credibilità per repository di bassa qualità, spesso malevoli. Un progetto con 800 stelle in 48 ore appare legittimo a uno sviluppatore che scansiona i risultati di ricerca. Questo è il punto. L'obiettivo delle interazioni fasulle non sono le stelle in sé, ma la prova sociale che quelle stelle producono e le decisioni a valle che quella prova sociale influenza.

Lo schema è identificabile. Account creati la stessa settimana, nessuna biografia, nessun follower, nessun repository originale, che mettono stella agli stessi 15 repo in una finestra di 2 ore. Non una campagna, ma dozzine eseguite simultaneamente, ogni giorno, su migliaia di account. I dati mostrano repo in cui 185 su 185 interagenti sono bot. Un rapporto di falsità del 100%. Intere posizioni in tendenza costruite sul nulla.

phantomstars è stato costruito perché questo problema è trattabile. Il rapporto segnale-rumore nell'API pubblica di GitHub è, per ora, ancora sufficientemente alto da far sì che le campagne coordinate lascino impronte chiare. Questo progetto legge quelle impronte, pubblica i dati grezzi e notifica direttamente i manutentori dei repository interessati.

Questo fa parte del più ampio lavoro AI Slop Intelligence presso JS Labs, una ricerca in corso sulla meccanica e gli effetti misurabili dei contenuti di bassa qualità generati dall'AI che inondano gli ecosistemi degli sviluppatori. Le interazioni fasulle non sono un problema periferico. È il meccanismo di distribuzione che porta la spazzatura davanti agli utenti reali.


Cosa fa

phantomstars esegue un lavoro giornaliero su GitHub Actions che:

  1. Scrapes la pagina GitHub Trending per i repo che stanno guadagnando stelle oggi
  2. Interroga il GitHub Search API per i repo creati negli ultimi 7 giorni con improvvisa attività di stelle (la finestra più ampia cattura campagne plurigiornaliere perse da scansioni solo 24h)
  3. Aggiunge repo candidati aggiuntivi dai post recenti di Reddit in r/osinttools e r/coolgithubprojects estraendo collegamenti a repo GitHub degli ultimi 2 giorni
  4. Recupera eventi di interazione recenti (stelle, fork) tramite Events API (ultime 24 ore per repo)
  5. Recupera il profilo completo di ogni account interagente via GraphQL: data di creazione dell'account, conteggi follower/following, biografia, cronologia repo
  6. Valuta ogni account con un modello euristico composito: età dell'account, completezza del profilo, pattern dei repository e cronologia delle attività
  7. Rileva campagne coordinate usando clustering di timestamp e union-find: gruppi di account sospetti che hanno interagito entro una finestra di 3 ore
  8. Applica la lista di esclusione dei falsi positivi prima delle scritture nel ledger, dei rapporti a livello di repo, delle dashboard e delle notifiche, in modo che ogni metrica visibile utilizzi la stessa popolazione
  9. Aggiunge tutti i sospetti a un ledger JSONL append-only commitato su questo repo
  10. Pubblica un feed di intelligence per repo che mostra quali repo sono presi di mira, quali fonti di scoperta li hanno trovati e se la finestra Events API era completa o limitata
  11. Apre issue GitHub direttamente sui repo target in modo che i manutentori vedano i dati della campagna nel loro tracker issue
  12. Scrive un rapporto di scansione formattato nel riepilogo del job di GitHub Actions

Niente server. Niente database. Niente bolletta infrastrutturale.


Domande frequenti

Notifica il repo target?

Sì. Quando il rapporto di falsità di un repo supera il 40% o viene rilevata una campagna coordinata, phantomstars apre un'issue direttamente su quel repository. L'issue contiene la tabella completa dei sospetti, l'appartenenza alla campagna, i punteggi compositi e le date di creazione degli account: tutto ciò di cui un manutentore ha bisogno per indagare e segnalare a GitHub.

Se le issue sono disabilitate su un repo target, la notifica viene saltata silenziosamente e registrata nel log di scansione.

Posso richiedere una verifica per un repository specifico?

Sì.

  • Per una normale verifica una tantum, invia un repo nel formato owner/repo ed esegui una scansione mirata.
  • Per una richiesta di audit a vita, usa la modalità una tantum lifetime. È separata dalla scansione giornaliera.

Perché questa suddivisione:

  • Il modello di scansione normale è progettato per interazioni pubbliche recenti e basso costo operativo.
  • Un audit a vita può coinvolgere decine di migliaia di stelle e migliaia di fork su repo più grandi.
  • Questo è fattibile per un'indagine una tantum, ma troppo costoso e troppo lento per il percorso giornaliero predefinito.
  • Le richieste lifetime vengono quindi eseguite solo in modalità esplicita una tantum con protezioni.

Posso segnalare un falso positivo?

Sì. Se il tuo account appare in data/suspects.jsonl e ritieni che la classificazione sia errata, apri un'issue di falso positivo usando il modello fornito. I rapporti vengono esaminati manualmente prima di qualsiasi aggiunta alla lista di esclusione. La lista di esclusione è archiviata in data/allowlist.txt; gli account elencati sono esclusi da tutte le scansioni future e dal registro dei sospetti.

Cos'è l'ID campagna?

Un ID campagna (ad es. c-a3f9b2e1) è un'impronta esadecimale deterministica di 8 caratteri derivata dall'hash SHA-256 dell'insieme ordinato dei login dei membri di quella campagna. Lo stesso gruppo di account produrrà lo stesso ID campagna in esecuzioni di scansione indipendenti, consentendo il monitoraggio longitudinale. Non è un nome di repo, un nome utente o qualsiasi identificatore esterno.

Stabilità: l'ID è stabile finché l'insieme dei membri della campagna rimane invariato. Se i bot vengono aggiunti o sospesi tra le scansioni, l'ID cambia perché la membership è cambiata. Questo è previsto e riflette la deriva reale nella composizione delle farm di bot.

Controlla le date di creazione degli account?

Scarica lo strumento