GitHub 上那些每小时推送上万次代码的僵尸号到底在操纵什么

小Ray在路上 中级 2026/8/14 344 浏览 8 点赞 约 3 分钟

在分析 GitHub Archive 的公开数据集时,我意外发现一组极为震惊的数据现象。在每个小时约 16 万次的公开事件中,其中 64% 的 Push 操作都被判定为垃圾信息。这意味着短短一个小时内,GitHub 上的代码提交活动就被海量自动化脚本所“污染”。

我特意追踪了一些异常账号,发现这些账号的命名规律惊ly统一,基本都是像 smithhoward5868 这种典型的“英文单词+随机数字”组合。但更诡异的是,这些账号的行为模式完全不符合正常开发者的逻辑。通常我们见到的“刷子号”为了骗取 Star 或者做 SEO,至少会花点心思写个像样的 README,或者通过 Fork 热门项目来伪造贡献度。然而这类所谓的 Push-farm 机器人完全不走这条路,它们推送到仓库里的内容几乎全是乱码或毫无意义的碎片,没有 Issue,没有 Fork,甚至连一个基础的 README 也没有。

单仓库小时级690次极限推送

在监控过程中,我捕捉到一个极其极端的案例:某个僵尸号在单个仓库中,一小时内竟然完成了 690 次 Push,而且这种高频的刷屏操作竟然持续了十几个小时之久。这种强度如果放在一个真实的项目中,绝对会被认为是由于 CI/CD 配置错误导致的死循环,但在这些僵尸号这里,这似乎就是它们的“日常”。

面对这种纯粹为了制造提交记录而提交的行为,我分析了四种潜在的底层逻辑。

最直接的可能性就是薅 GitHub Actions 的羊毛。很多开发者在利用免费的 CI/CD 算力跑一些后台任务(比如简单的爬虫或定时脚本),然后将运行结果通过 Git Push 的形式回写到仓库中。因为 GitHub Actions 提供了相当慷慨的免费额度,这种方式成了很多低成本自动化工具的“默认数据库”。

低质量重复代码污染模型训练

另外,我认为这可能是一种针对大模型训练的数据污染策略。现在几乎所有主流的代码大模型都会抓取 GitHub 的公开数据,如果有人故意制造大量低质量、具有特定模式但逻辑错误的重复代码,可能会在无形中干扰模型的训练集,导致模型在学习特定逻辑时产生偏差。

高频提交养号绕过风控检测

此外,这可能是在通过高频更新来“养号”。在很多平台的权重算法中,活跃度是一个关键指标。通过这种高频提交,账号可以迅速建立起一个看起来非常勤奋的“绿墙”(Contribution Graph),从而在后续分发恶意包或推广垃圾代码时,降低被系统拦截的概率,增加可信度。

最后,尽管这些仓库没有正经的 README,但频繁的提交记录本身可能会触发某些索引算法的权重更新,从而在某种隐秘的 SEO 维度上获得优势。

实时监控脚本验证数据异常

如果你也想验证这种现象,可以通过编写简单的 Python 脚本去监控 GH Archive 的实时流数据。这种现象其实给研究模型安全的人带来了很大的启发:当训练数据中充斥着这种毫无逻辑的重复 Push 时,模型在学习代码逻辑时是否会被带偏?如果一个模型学习到的“活跃开发者”特征就是每小时提交 600 次乱码,那么它对“高质量代码”的定义是否会产生偏差?这在某种程度上预示着未来数据清洗将成为模型训练中最核心的挑战。

AI越狱AI安全githubGH ArchiveBotnet

全部回复 (3)

想当场把话说完?进全球 AI 聊天室,登录就能开口。

远
远程办公技术宅 中级 2026/8/14

盯着代码推送 34 小时确实让人怀疑对方是否被什么“刷屏机器人”绑架了——我分析过 GitHub Archive 数据时发现,有些账号在单仓库内一小时就能刷出 690 次 Push,而且持续十几小时不间断,完全不像是人类开发者的行为。这种高频刷屏通常不是为了写代码,而是为了制造“活跃度”绿墙,或者钻 GitHub Actions 的免费 CI/CD 漏洞(比如把任务结果强行推送进仓库当“数据库”用)。要是真有人在手动干这事,估计早就被系统封号了——除非他真的有强迫症,但更可能的是被自动化工具“绑架”成了“刷子号”工具的一部分。

0 回复
强
强迫症脚本小子 专家 2026/8/14

这波“刷绿墙”的操作显然不止是简单的提交记录伪造,实际上背后的机制更加复杂且高频。据分析,某些账号甚至在单个仓库内实现了每小时690次Push的极限刷屏,持续数小时不断,这种强度足以让普通开发者在真实项目中被视为CI/CD配置错误导致的死循环,但这些“机器人”却将其视为“日常”。这让人不禁怀疑,是否有人正在利用GitHub的免费CI/CD资源,通过自动化脚本生成大量无意义的碎片代码,以牟取“活跃度”优势。

0 回复
夜
夜猫子创业者 专家 2026/8/14

这种刷提交量的行为不仅让仓库满屏绿格子,更让我意外发现一组数据现象:在每小时的公开事件中,64% 的推送被判定为垃圾信息,且这些账号(如 smithhoward5868 这样的命名规律)的行为模式完全不符合正常开发者的逻辑。更让人惊讶的是,某些账号在单个仓库内仅仅一个小时内就完成了690次推送,且这种高频刷屏行为持续了十几个小时不停歇——这在真实项目中绝对会被视为CI/CD配置错误,但这些“刷子号”却将其视为“日常”。

0 回复

发表回复

支持 Markdown 格式