# CMU 论文实锤 GitHub 假星产业链：1 美元能买 10 颗星，热门仓库可能藏木马

> 原标题：1美元买10颗星？顶会曝出GitHub假星灰产，热门仓库或藏木马

- 来源：新智元 · 公众号
- 发布时间：2026-05-05T05:11:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/14567
- 原文：https://mp.weixin.qq.com/s?__biz=MzI3MTA0MTk1MA==&mid=2652697732&idx=2&sn=9f5ca1bec8a24f05a537283eae064531

## 摘要

卡内基梅隆大学的研究员扫了 2019 年 7 月到 2024 年 12 月的 GitHub 活动日志，用他们开发的 StarScout 工具揪出约 600 万次疑似刷星行为，涉及 18617 个仓库和 301000 个账号。刷星价格低到离谱，1 美元就能买 10 颗星。这些假星不只是虚荣指标，供应链风险很实在：GitHub 已经删掉了被标记仓库里的 9...

## 推荐理由

我会先打个折：这不是模型或平台发布，所以重要性停在80分。但选题很准，CMU团队用StarScout扫了五年多的GitHub事件，揪出大量假星和关联账户，2024年7月热门收星仓库里16.66%涉假。真正让人警惕的是后续风险——涉事仓库九成已被GitHub删掉，剩下在线的样本里约30%仍是垃圾、钓鱼或恶意软件。对从业者来说，这比单纯刷星更值得盯，因为选错一个依赖就可能中招。

## 锐评

卡内基梅隆大学的研究员扫了五年多的 GitHub 活动日志，用自研工具 StarScout 揪出约 600 万次疑似刷星行为，涉及 1.8 万个仓库和 30 万个账号。刷星价格低到离谱，1 美元就能买 10 颗星，说明造假成本极低，星数这个指标基本失效了。更麻烦的是供应链风险：GitHub 已经删掉了被标记仓库里超过九成的内容，而存活样本里约三成是垃圾信息、钓鱼或恶意软件。也就是说，假星不只是虚荣指标，它正在帮恶意仓库骗过开发者的信任筛选。

研究覆盖 2019 年 7 月到 2024 年 12 月，数据量约 20 TiB，规模够大，但正文没披露 StarScout 的误报率和漏报率，也没说明这 600 万次行为里有多少是平台已主动拦截的。这点先别太激动，工具的实际可用性还得看后续有没有独立复现。另外，研究只扫了公开事件日志，私仓和已删除记录不在范围内，实际假星规模可能更大。
