FOSS 流行度指标可靠性如何?分析滥用常见软件流行度指标所需的工作量
密码学与安全
2026-05-21 v2 软件工程
摘要
从软件存储库和软件包生态系统中派生的定量指标广泛用于评估自由开源软件(FOSS)项目的影响力、流行度、维护情况和关键性。然而,这些指标常被假设为可靠,尽管其可能容易受到操纵。过去的实证软件工程和安全研究部署了这些指标,以各种方式假设它们确实捕捉项目的影响力和流行度。然而,这些底层信号在实际中是否容易被欺骗,以及这对下游指标用途的影响,获得了很少的专注注意力。为了填补这一空白,本文将现有的组合指标分解为原子指标类别,分析它们在维护者中心威胁模型下欺骗的工作量,并调查与基于影响力的奖励机制相关的 npm 上的一次真实世界的 sybil 攻击。分析发现,许多指标类别,尤其是提交数据、问题跟踪器活动、下载量、存储库内容和依赖关系,都以较低到中等的工作量被操纵,并识别了一次在 npm 上发动的超过 70,000 个垃圾软件包的 sybil 攻击。这些结果表明,定量 FOSS 指标在软件工程研究和实践中应更谨慎地使用,特别是在排序、数据集构建以及任何将指标转化为优化目标的分配或评估过程中。
引用
@article{arxiv.2505.05897,
title = {How Reliable Are FOSS Popularity Metrics? Analyzing the Effort Required for Spoofing Common Software Popularity Metrics},
author = {Ben Swierzy and Timo Pohl and Marc Ohm and Michael Meier},
journal= {arXiv preprint arXiv:2505.05897},
year = {2026}
}
备注
Short Version of arXiv:2505.05897v1, Full paper accepted at ARES 2025