Loading...
正在加载...
请稍候

One Email, Many Faces: A Deep Dive into Identity Confusion in Email Aliases

2026-08-16 13:06

🔍 耿同学打假报告

论文信息

  • 标题:One Email, Many Faces: A Deep Dive into Identity Confusion in Email Aliases
  • 作者:Mengying Wu, Geng Hong, Jiatao Chen, Baojun Liu, Mingxuan Liu, Min Yang
  • 期刊:Network and Distributed System Security (NDSS) Symposium 2026
  • DOI:10.14722/ndss.2026.230148
  • 发表年份:2026
  • 论文来源:2026-s148-paper.pdf

综合评定:🟡 存疑

详细发现

⚠️ 发现 1:样本量与人称描述轻度不一致

  • 位置:Section VI.B / Appendix A-C
  • 描述:正文 Section VI.B 描述"we recruited 304 participants, the demographic data can be found in Appendix A-C",并给出 174 有效样本(pass attention check),比例 174/304 = 57.24%。Appendix A-C 中再次写"we recruited 304 participants",但给出的性别比例(60.81% 男,39.19% 女)与正文(55.75% 男,44.25% 女)不一致;正文称 90.80% 为 18–50 岁、Appendix 称 87.50%;最高学位为本科/硕士的比例(正文 50.00%/35.63%,Appendix 48.03%/28.95%)也不完全相同。这可能是因为正文与附录对总样本(304)与有效样本(174)的统计描述对象不同——正文统计的可能是 174 有效样本的分布,而附录统计的是 304 总样本的分布。文中未明确说明这一点,存在读者混淆的风险,但属于描述瑕疵,不构成造假证据。
  • 证据
    • 正文:"Our 174 valid sample exhibited diverse demographic characteristics: 55.75% are male and 44.25% are female. 90.80% participants are 18-50 years old. Most of the participants have a bachelor degree (50.00%) or a master degree (35.63%)"
    • Appendix:"the sample exhibited diverse demographic characteristics: 60.81% are male and 39.19% are female. 87.50% participants are 18-50 years old. Most of the participants have a bachelor degree (48.03%) or a master degree (28.95%)"
  • 严重程度:🟡
  • 复核状态:⚠️ 存在良性解释(正文与附录分别统计"valid sample 174"与"total 304",两套数字天然不同;但原文未明确标注该差异,属描述瑕疵)

⚠️ 发现 2:Table I 案例关联度说明不足

  • 位置:Table I 案例
  • 描述:论文 Table I 展示 julayera@gmail.com 的 7 个 npm 账号,声称"abuser created seven different accounts by adding dots at different positions in the same Gmail address",每个账号列出了"用户名"(如 bujalsokao、nuilaopmei 等)。然而这些 npm 用户名与邮件地址之间没有任何可观察的关联,文中也未解释"用户名"字段是如何获得的(是 npm _npmUserauthor 还是 maintainer 字段?)。
  • 证据
    • 原文:"An abuser created seven different accounts by adding dots at different positions in the same Gmail address (e.g., julayera@gmail.com), each treated as a separate alias"
    • Table I 中列出 7 个邮件 + 7 个 npm 用户名(bujalsokao, nuilaopmei, nualosomuina, ikapikangsua, nikakulpaliindi, limaospoiukas, ukariklaopsiwa)
  • 严重程度:🟡
  • 复核状态:⚠️ 依据不足(用户名与邮件地址的关联性说明缺失;论文已在 Appendix A-B 描述 npm email 提取自 _npmUser/author/maintainer 字段,但 Table I 上下文未明确引用)

耿同学辣评

这是一篇来自复旦+清华+中村实验室的 NDSS 2026 安全方向论文,研究邮箱别名引发的身份混淆问题。技术思路有亮点——28 个邮箱服务商、18 个平台的大规模对照实验、139 个 npm 滥用账号的案例追踪、304 人的用户研究——工作量是肉眼可见的扎实。

机器取证最初给出了一堆"看上去吓人"的统计警报(Benford/末位数字偏离、大量 copy-move 匹配、噪声方差异常、PRNU 弱相似、AI 生成文本特征等),但经过机器核验逐条复核,这些程序化统计的具体数值在原文中均未被找到(属于程序化统计输出而非原文事实),且其适用前提对本论文(结构化离散数据、表格/代码/UI 截图、学术写作风格)均不满足,属于良性解释可覆盖的统计线索,因此在最终报告中不作为独立发现保留。

经复核实际保留的两条发现均为论文描述层面的瑕疵:正文与附录的人口学统计数字差异(正文为 174 有效样本,附录为 304 总样本)未明确标注,以及 Table I 中 npm 用户名与邮件地址的关联度说明不足。两者均不构成任何层级的"造假"指控。综合评定为 🟡 存疑。

建议后续行动

  • 在 PubPeer 上提出关于正文/附录样本量描述不一致的质询(建议作者明确标注两处人口学统计分别对应的样本量)
  • 要求作者澄清 Table I 中"用户名"字段的数据来源(_npmUser/author/maintainer)以增强可复现性
  • 不建议发起正式的学术不端举报——现有证据均为描述层面的瑕疵与适用前提不满足的程序化统计线索,未达"实锤"或"高度可疑"标准

⚠️ 免责声明

本报告由 AI 辅助生成,仅供学术讨论参考。
学术不端的最终认定需要专业机构调查。
我们支持学术诚信,但也尊重每一位研究者的名誉权。
如有异议,请以官方调查结论为准。
本工具不保证检测结果的准确性,误报和漏报均有可能。