GitHub AI 스팸 봇 막은 방법: Git --author 플래그 활용
Original: We stopped AI bot spam in our GitHub repo using Git's -author flag View original →
배경: AI 봇 스팸의 실태
오픈소스 저장소가 AI 봇 스팸으로 어려움을 겪고 있다는 이야기는 많지만, 수치로 보면 더 충격적이다. Archestra의 경우 현상금 이슈 하나에 AI 봇 댓글 253개가 쌓였고, 기능 요청 하나에 테스트도 없는 PR이 27개나 올라왔다. 팀원 한 명이 주 절반을 스팸 제거에 써야 했으며, 정작 진지한 기여자들은 노이즈에 묻혔다.
해결책: 기여자 온보딩 + Git --author 플래그
1단계 — 온보딩 검증: 저장소 접근 전에 윤리적 AI 사용 동의와 CAPTCHA 인증을 요구한다. GitHub의 prior contributors 제한 설정을 활용해 미검증 계정을 차단한다.
2단계 — Git --author 플래그: Git은 커밋 작성자(author)와 커미터(committer)를 구분한다. --author 플래그와 사용자의 noreply 이메일([email protected])을 함께 사용하면, 직접 푸시 권한 없이도 외부 기여자 이름으로 커밋을 만들 수 있다.
플로우: 사용자가 온보딩을 완료하면 GitHub Action이 API로 해당 사용자 ID를 조회하고, 팀이 그 계정의 이름으로 커밋을 생성한다. 그 순간부터 해당 사용자는 prior contributor로 인식되어 댓글·PR 권한을 얻는다.
핵심 통찰
저장소 통계(기여자 수, PR 수)는 품질을 반영하지 않는다. AI 도구 자체가 문제가 아니라, 검증 없이 대량으로 쏟아지는 AI 생성 기여물이 문제다. 이 접근법은 AI 보조 기여와 순수 AI 스팸을 구분하는 실용적 경계선을 만든다.
Related Articles
지원되는 Hugging Face 모델을 ONNX 중간 변환 없이 두 명령으로 TensorRT 추론 번들로 만들 수 있게 됐다. NVIDIA의 TensorRT Model Connect는 같은 번들을 네이티브 C++ API에서 실행하며, 전체 프로젝트는 Codex 에이전트와 사람의 검토로 구축됐다.
AI 코딩 자동화 도구 OpenClaw가 React를 제치고 GitHub 역사상 가장 빠른 속도로 성장해 최다 스타 소프트웨어 프로젝트가 됐다. 스타의 진위성에 대한 논의도 함께 불거졌다.
해커 그룹 TeamPCP가 VS Code 마켓플레이스에 올린 독성 Nx Console 확장(게시 11분 만에 삭제)을 통해 GitHub 직원 PC를 침해하고 내부 저장소 약 3,800개를 탈취했다고 GitHub이 5월 20일 확인했다. 1Password·Anthropic Claude Code·AWS 자격증명이 유출됐으며, 공격자는 5만 달러에 데이터를 판매 시도 중이다.