注册并分享邀请链接,可获得视频播放与邀请奖励。

Rainman (@0xdeusyu) “你有没有收到过这种邮件: “我看到你 GitHub 上的某某项目,想邀请你参加……” 我以前真” — TopicDigg

Rainman 的个人资料封面
Rainman 的头像
Rainman
@0xdeusyu
AI Engineer | AI = my OIALO | Exploring AI, cognitive tools & knowledge systems | Connecting knowledge, tools & people
加入 February 2017
570 正在关注    8.9K 粉丝
你有没有收到过这种邮件: “我看到你 GitHub 上的某某项目,想邀请你参加……” 我以前真以为对方认真看了我的代码。 后来自己查了一圈才明白:很多时候,他们没看代码。他们看的是我 commit 里的邮箱。 git 每提交一次,作者邮箱就会写进公开历史。只要仓库是公开的,谁都能 "git log" 捞出来。 于是就有一堆爬虫专门干这个: 扫 repo,抓 commit 邮箱,再根据项目名、README、star、topic,拼一封看起来很“私人化”的冷邮件。 我收到过不少类似的邮件。 有人说看到了我某个开源项目,邀请我参加比赛,还附带奖金和机会。 有人说看了我的 GitHub,觉得我做的东西不错,想聊聊创业或者合作。 还有 hackathon、开发者工具、增长产品之类的邮件,上来就说: “我看到了你的 GitHub。” 甚至有些邮件会精确提到某个项目的 README、star 数、文档结构,显得像是认真研究过。 但你多看几封就会发现,味道很像。 它们未必真的认识你,也未必真的理解你的项目。 很多时候,只是机器把你的公开足迹拼了一遍。 这件事真正让我警觉的,不是营销邮件本身,而是我后来检查自己的公开仓库时发现: 我曾经在一些公开提交里,用过真实私人邮箱,甚至还用过工作邮箱。 工作邮箱那条最危险。 它不是泄露一个邮箱那么简单,而是把你的个人 GitHub、个人项目、历史代码、公开身份,和雇主关系直接拴在了一起。 这比收到几封垃圾邮件严重得多。 我后来做了几件事: 把能处理的公开提交邮箱,尽量改成 GitHub 的匿名 "noreply" 邮箱; 打开 GitHub 的邮箱隐私设置; 打开阻止命令行 push 泄露私人邮箱的选项; 以后所有公开项目,都不再用真实邮箱和工作邮箱提交。 但说实话,这只是止血,不是召回。 已经被爬走的邮箱,不会因为你清理了历史就从别人的营销名单里消失。 缓存、fork、旧 clone、各种私有数据库,你都控制不了。 清理的意义只在未来: 新爬虫抓不到了; 敏感邮箱从公开面消失了; 以后不会继续把真实身份喂给机器。 所以,如果你也在 GitHub 上裸着邮箱,记两件事: 第一,公开提交一律用 GitHub "noreply"。 第二,公开项目、开源项目、玩具项目,别用工作邮箱。 邮箱迟早会被扫。 你能管住的只有一件事: 以后别再主动喂给它。
显示更多