中文

掩饰之下:贡献数据能否揭示开源项目中的恶意人格?

密码学与安全 2025-08-20 v1

摘要

2024年2月,GitHub用户"JiaT75"在与项目维护者建立两年信任后,自行合并了XZ Utils项目的一个版本,其中包含针对运行在安装了该包的系统上sshd进程的高度精细化、妥协得很好的后门。一个月后,该软件包开始被流行的Linux发行版分发,直到一位微软员工在调查最近一次系统升级对SSH身份验证性能产生的影响时发现了这个后门。尽管其潜在的全球性影响巨大,但目前尚无工具可用于监控和识别 Contribute to other open-source projects的异常行为。本文演示了如何通过分析来自GitHub贡献的开源情报(Open Source Intelligence, OSINT)数据,使用图数据库和图论方法,高效地识别"JiaT75"人格在其他开源项目中所表现出的异常行为。

关键词

引用

@article{arxiv.2508.13453,
  title  = {Beneath the Mask: Can Contribution Data Unveil Malicious Personas in Open-Source Projects?},
  author = {Ruby Nealon},
  journal= {arXiv preprint arXiv:2508.13453},
  year   = {2025}
}