你有没有收到过这种邮件:
“我看到你 GitHub 上的某某项目,想邀请你参加……”
我以前真以为对方认真看了我的代码。
后来自己查了一圈才明白:很多时候,他们没看代码。他们看的是我 commit 里的邮箱。
git 每提交一次,作者邮箱就会写进公开历史。只要仓库是公开的,谁都能 "git log" 捞出来。
于是就有一堆爬虫专门干这个:
扫 repo,抓 commit 邮箱,再根据项目名、README、star、topic,拼一封看起来很“私人化”的冷邮件。
我收到过不少类似的邮件。
有人说看到了我某个开源项目,邀请我参加比赛,还附带奖金和机会。
有人说看了我的 GitHub,觉得我做的东西不错,想聊聊创业或者合作。
还有 hackathon、开发者工具、增长产品之类的邮件,上来就说:
“我看到了你的 GitHub。”
甚至有些邮件会精确提到某个项目的 README、star 数、文档结构,显得像是认真研究过。
但你多看几封就会发现,味道很像。
它们未必真的认识你,也未必真的理解你的项目。
很多时候,只是机器把你的公开足迹拼了一遍。
这件事真正让我警觉的,不是营销邮件本身,而是我后来检查自己的公开仓库时发现:
我曾经在一些公开提交里,用过真实私人邮箱,甚至还用过工作邮箱。
工作邮箱那条最危险。
它不是泄露一个邮箱那么简单,而是把你的个人 GitHub、个人项目、历史代码、公开身份,和雇主关系直接拴在了一起。
这比收到几封垃圾邮件严重得多。
我后来做了几件事:
把能处理的公开提交邮箱,尽量改成 GitHub 的匿名 "noreply" 邮箱;
打开 GitHub 的邮箱隐私设置;
打开阻止命令行 push 泄露私人邮箱的选项;
以后所有公开项目,都不再用真实邮箱和工作邮箱提交。
但说实话,这只是止血,不是召回。
已经被爬走的邮箱,不会因为你清理了历史就从别人的营销名单里消失。
缓存、fork、旧 clone、各种私有数据库,你都控制不了。
清理的意义只在未来:
新爬虫抓不到了;
敏感邮箱从公开面消失了;
以后不会继续把真实身份喂给机器。
所以,如果你也在 GitHub 上裸着邮箱,记两件事:
第一,公开提交一律用 GitHub "noreply"。
第二,公开项目、开源项目、玩具项目,别用工作邮箱。
邮箱迟早会被扫。
你能管住的只有一件事:
以后别再主动喂给它。
显示更多