你在网上留下的,通常不是秘密,是目录。
帖子这样开头:千万别让对手刷到。看完他就知道怎么防你,也知道怎么扒你。下面五个免费开源工具,查人、查公司、查设备。阅读量起来得很快,因为它同时满足好奇和紧张。

作者也把话撂在前面:不是让你去扒别人,是想让你先知道自己漏了多少,才谈得上防。这句话成立。所以下面会把帖子里的五个项目官网写进文里,方便你对照来源;不会把它们扩成“怎么顺着马甲挖穿一个人”的操作手册。
公开检索工具存在,和你该不该对他人使用,是两件事。
帖子里的五个项目,官网在这里
五个仓库各管一类公开信息,帖子里的星标数字会变,项目页以 GitHub 实时数据为准。用途只写到“它在聚合什么公开碎片”,不写怎么对别人跑。
1. Blackbird
https://github.com/p1ngul1n0/blackbird
按用户名和邮箱,在大量平台上核对该标识是否公开出现过。项目说明里写了跨平台检索,以及把结果整理成可读报告。对你自己,它提醒的是:同一个邮箱、同一个网名,到底在多少个你已经忘记的站点上还挂着。
2. Maigret
https://github.com/soxoj/maigret
专注用户名。覆盖站点数量更大,项目自己也写明会顺着公开页里再出现的标识继续关联。这正是“马甲并不隔离”的现实:你在 A 站个人简介里填了 B 站账号,目录就会变长。拿来看自己的常用 ID,比拿去追别人更正当。
3. SpiderFoot
https://github.com/smicallef/spiderfoot
自动化汇总面更宽,项目介绍覆盖邮箱、域名、IP、泄漏线索、子域等公开源,并能把关系画成图。对个人是过重的炮;对小公司盘自己的域名、对外邮箱和历史泄漏新闻,它说明的是:暴露面很少是单点,是一张网。
4. theHarvester
https://github.com/laramies/theHarvester
帖子把它定位成“丢一个域名,从搜索引擎、职业社交、DNS 等公开源里汇总公司侧信息”。做背调、摸底一家公司,听起来像进攻。换主语才安全:这是在提醒,你公司官网上的员工邮箱规则、子域名、公开 URL,本来就会被检索汇总。先扫自己的域名,看对外到底摊了多少。
5. Shodan 与官方 Python 库
设备搜索引擎:https://www.shodan.io/
Python 库:https://github.com/achillean/shodan-python
Shodan 常被比喻成“设备版的搜索引擎”:它索引的是挂在公网上的设备,不是网页文案。官方库用来对接那座数据库。帖子里最该留下的判断只有一句——很多小公司的存储、摄像头、打印机拆箱后从没改过配置,默认口令对着公网,等于自己站到可被检索的位置。不要把“怎么批量拉别人的摄像头”写成步骤;要去改自己那台还没改过的设备。
五个地址可以收藏。收藏的意义是核对来源、了解公开检索已成日常基础设施,不是领到一套对人作战的工具箱。
先分清:公开检索,和伤害他人
搜索引擎、社媒主页、企业官网、招聘页、域名信息,早就让“一个人用过哪些名字”变得可拼凑。变化只是成本更低。程序把同一类查询变得更快、更全。
一种用法是对自己:十年网名是否复用,工作邮箱是否印在页脚,摄像头是否还是出厂状态。
另一种是对他人:追踪马甲、汇总联系方式、给陌生公司做底、翻别人的设备。这已经滑向监视和开盒。
把项目名单写进文章,是为了说明门槛在下降。把命令、递归追踪、批量扫设备写成教程,就是在给伤害降摩擦。读者只需要记住边界:查自己的暴露面,是防护;把别人的生活拼成档案,是伤害。
你以为藏住了,其实是同名系统在替你报名
大多数人不是被“黑进”的,是被连起来的。
同一个网名从论坛用到代码托管。同一个邮箱既收验证码,也印在个人站点。手机号写进简历,简历被转载。公司域名下的员工邮箱出现在新闻稿和供应商页面。这些不是地下情报,是公开碎片。
碎片单独看都很普通。放进同一张表,就会长成轮廓。轮廓不需要百分之百准确,只要够用。定向诈骗和社工电话,靠的往往不是一次惊人破解,而是几次廉价拼接。
所以“我没发过隐私”并不能让人放心。你发过的是身份零件。零件是否一致,比你主观上觉得低调更重要。
小公司最容易中招的,是没人改过的默认
五个项目里,最不需要细节、却最值得团队听进去的,是设备这一层。
工作室把存储、摄像头、打印机接通,管理后台从未改过,有的还映射到公网,图的是外出也能看一眼。方便的背面,是设备自己站到可检索位置。
你不需要学会谁在用哪一种扫描服务。你只需要假设:默认配置、弱口令、长期不更新、还对公网开放的东西,都不算藏好。对没有专职网管的小公司,这比“会不会有人针对我们”更现实。针对不一定发生。暴露可能已经发生。
补丁不性感:改默认口令,关掉不必要的远程访问,设备放进内网,不要共用一个管理员账号,固件不要一拖半年。这些动作没有传播力,但比转发任何仓库名单都更接近安全。
先给自己做公开面盘点
防护的第一步不是收集更强的查询器,是用你已经知道的自己,把公开面列出来。
常用网名、英文名、公司简称,分别在搜索引擎里查一遍,看哪些结果你愿意认领,哪些是旧账号。能注销的注销,不能注销的,停止用同一套标识开新坑。若要用上面那些项目做自查,对象只能是你自己的用户名、自己的邮箱、自己的域名、自己公司名下的设备,并且到此为止。
再看邮箱和电话:个人站、社交简介、电商店铺、活动通稿里出现过哪些。工作邮箱不要同时充当全网注册邮箱。
然后看设备:摄像头、存储、路由器、打印机,能不能从外面直接打开,口令是不是出厂或弱口令,谁还知道入口。答不上来的,先当成敞着。
最后看公司官网、招聘、合作案例:有没有把内部架构、邮箱规则、测试域名、管理后台地址写得太全。对外需要联系人,不需要把可猜测的通讯录印成目录。
一张纸四列就够:名字、邮箱、设备、公司公开页。土的好处是你不会在“工具很酷”里迷路。
防的是拼接,不是消失
没有人能从互联网上干净消失。目标是降低一致性,提高误配成本。
工作是工作的名字和邮箱,购物是购物的,兴趣社区是兴趣社区的。家庭设备不要和工作邮箱绑死。对外展示用品牌账号,个人账号少跟公司主体写进同一条简介。
对团队,防护要写成习惯:新设备谁改口令,离职人员的公开署名和旧邮箱谁处理,海报上要不要印私人手机。工具会更新,习惯不更新,五个官网看过也没用。
写在最后
五个项目的门牌号现在都在文里:
- https://github.com/p1ngul1n0/blackbird
- https://github.com/soxoj/maigret
- https://github.com/smicallef/spiderfoot
- https://github.com/laramies/theHarvester
- https://www.shodan.io/ 与 https://github.com/achillean/shodan-python
它们证明公开碎片会被加速汇总。它们不证明你获得了追查他人的许可。
开盒、监视、恐吓伤害的不是抽象数据,是还要上班、还要回家的人。公开工具降低了门槛,不等于降低了责任。下一位读者想做的是自查还是针对,谁也核实不了,所以可写的停在自查和补口子。
先护住自己。护住的意思,是减少暴露,不是学会怎么把别人看穿。




No comments yet