SpiderFoot: автоматизированный OSINT для картографии атак и threat intelligence

«Нельзя защитить то, о существовании чего вы не знаете.» — ключевая идея, которую SpiderFoot воплощает в коде.

Что такое SpiderFoot и для кого он создан

SpiderFoot — это open-source инструмент автоматизации разведки на основе открытых источников (OSINT), который интегрируется практически со всеми доступными источниками данных и использует широкий спектр методов анализа, делая данные удобными для навигации.

SpiderFoot — один из наиболее мощных бесплатных OSINT-инструментов с открытым исходным кодом. Он широко используется экспертами в области кибербезопасности, пентестерами, охотниками за багами, цифровыми следователями и командами SOC для сбора разведывательной информации, рекогносцировки и маппинга поверхности атаки.

Инструмент можно использовать как наступательно — в рамках пентеста для сбора информации о цели, — так и защитно, чтобы выяснить, что вы или ваша организация раскрываете в открытом доступе для потенциальных атакующих.

ℹ Кто использует SpiderFoot
  • Пентестеры и red-команды
  • Охотники за уязвимостями (bug bounty hunters)
  • Аналитики SOC и threat intelligence
  • Цифровые следователи и журналисты-расследователи
  • ИБ-специалисты, проверяющие свою собственную инфраструктуру

Ключевые возможности

Более 200 модулей в архитектуре pub/sub

200+ модулей SpiderFoot взаимодействуют друг с другом по модели publisher/subscriber для максимального извлечения данных: перечисление хостов и поддоменов, извлечение email-адресов, телефонных номеров и имён, а также интеграция с API Shodan, HaveIBeenPwned, GreyNoise, AlienVault, SecurityTrails и другими сервисами.

Среди доступных функций — перечисление аккаунтов в социальных сетях, сканирование бакетов S3/Azure/DigitalOcean, геолокация IP, веб-скрапинг, анализ метаданных документов и изображений, поиск в тёмном вебе, сканирование портов и поиск по базам утечек данных.

Поддерживаемые типы целей сканирования

SpiderFoot позволяет сканировать следующие типы объектов: IP-адреса, доменные и поддоменные имена, имена хостов, сетевые подсети (CIDR), ASN, адреса электронной почты, номера телефонов, имена пользователей, имена людей, биткоин-адреса.

Веб-интерфейс и CLI

SpiderFoot оснащён встроенным веб-сервером, предоставляющим чистый и интуитивный браузерный интерфейс, но может также использоваться полностью через командную строку.

Инструмент включает веб-интерфейс на основе GUI, интерфейс командной строки и SQLite-бэкенд для хранения результатов сканирования, с настраиваемыми модулями и возможностями визуализации.

Корреляционный движок и экспорт

Из коробки доступны: YAML-настраиваемый корреляционный движок с 37 предустановленными правилами, экспорт в форматы CSV/JSON/GEXF, поддержка SQLite для пользовательских запросов, интеграция с TOR для поиска в тёмном вебе, Dockerfile для контейнерного развёртывания, а также возможность вызова внешних инструментов — DNSTwist, Whatweb, Nmap и CMSeeK.

💡 Совет по быстрому старту

Установите SpiderFoot за 4 команды:

git clone https://github.com/smicallef/spiderfoot.git
cd spiderfoot
pip3 install -r requirements.txt
python3 ./sf.py -l 127.0.0.1:5001

После этого откройте браузер по адресу http://127.0.0.1:5001 — веб-интерфейс готов к работе. SpiderFoot также включён в Kali Linux и устанавливается командой sudo apt install spiderfoot.

Пример практического использования

Аналитик, исследующий подозрительный домен, запускает сканирование и получает точки разворота: данные WHOIS, поддомены, открытые учётные данные и записи об утечках — всё это визуализируется в одном месте.

Как работает SpiderFoot: архитектура сканирования


graph TD
    A["🎯 Цель\n(домен / IP / email / ASN)"] --> B["Выбор модулей"]
    B --> C["Модуль 1: WHOIS/DNS"]
    B --> D["Модуль 2: Shodan / порты"]
    B --> E["Модуль 3: HaveIBeenPwned"]
    B --> F["Модуль 4: Dark Web"]
    B --> G["Модуль 5: Соцсети"]
    C --> H["Корреляционный движок\n(37 правил)"]  
    D --> H
    E --> H
    F --> H
    G --> H
    H --> I["📊 Результаты\nCSV / JSON / GEXF"]
    H --> J["🌐 Визуализация\nграф связей"]

Тарифы и цены

SpiderFoot написан на Python 3 и распространяется по лицензии MIT — то есть является полностью бесплатным open-source проектом.

SpiderFoot — бесплатный инструмент управления внешней атакуемой поверхностью. Никакой подписки или аккаунта не требуется.

Помимо open-source версии, существует коммерческое облачное решение SpiderFoot HX:

SpiderFoot HX предлагает: 100% облачное управляемое развёртывание, мониторинг атакуемой поверхности с уведомлениями по email, REST и Slack, сканирование нескольких целей, многопользовательскую совместную работу, двухфакторную аутентификацию, интеграцию с Splunk и ElasticSearch, а также полноценный RESTful API.

⚠ Важно
Цены на SpiderFoot HX не раскрываются публично — запрашиваются индивидуально. Open-source версия полностью функциональна и бесплатна, однако HX добавляет командную работу, облачное управление и расширенный мониторинг.
ВерсияЦенаИнтерфейсМультипользовательОблако
Open Source (MIT)БесплатноWeb + CLISelf-hosted
SpiderFoot HXПо запросуWeb + API✅ (облако)

Плюсы и минусы

✅ Плюсы❌ Минусы
Полностью бесплатный и open-source (MIT)Большой объём данных может перегружать аналитика
200+ модулей, охватывающих практически все OSINT-источникиЧасть источников возвращает устаревшие данные
Работает на Windows, Mac, Linux и в DockerКрутая кривая обучения для новичков
Веб-интерфейс + CLI + REST APIТребует ключи API для большинства ценных источников
Корреляция данных и граф связей между сущностямиНет встроенного графического link-анализа уровня Maltego
Интеграция с TOR для поиска в тёмном вебеOpen-source версия без командной работы
Активно разрабатывается с 2012 года, ~17 700 звёзд на GitHubНекоторые модули нестабильны в master-ветке
📝 Пример сценария

Задача: Компания хочет узнать, что о ней видит потенциальный злоумышленник.

Действие: Запустить SpiderFoot со своим доменом в режиме «Footprint» — инструмент автоматически соберёт поддомены, открытые порты, утечки email-адресов сотрудников, записи о взломах в HaveIBeenPwned, информацию о сертификатах и облачных бакетах. Результат — полная карта цифрового следа за 15–30 минут.

Сравнение с альтернативами

В 2026 году SpiderFoot признан лучшим open-source OSINT-фреймворком, тогда как Maltego лидирует в визуальном link-анализе, а theHarvester считается лучшим бесплатным CLI-инструментом для сбора email и доменной разведки.

ПараметрSpiderFootMaltegotheHarvester
ЛицензияOpen Source (MIT)Freemium / КоммерческийOpen Source
ЦенаБесплатноОт $0 (CE) до $999+/годБесплатно
Автоматизация⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Визуальный граф⭐⭐⭐⭐⭐⭐⭐⭐
Кол-во источников200+300+ (трансформы)~20
CLI-поддержка
Dark Web поиск✅ (TOR)Частично
Командная работаТолько HX
Порог входаСреднийВысокийНизкий
ФокусКомплексная автоматизацияLink-анализEmail/домены

У Maltego есть недостаток: сила визуального расследования создаёт кривую обучения, ограничивающую доступность. Аналитикам, которым нужна автоматическая рекогносцировка без ручного расследования, SpiderFoot может дать более быстрый результат.

Если вам нужен проверенный временем инструмент только для сбора данных, SpiderFoot — более надёжный выбор: 200+ источников данных и годы активного использования.

Вердикт

SpiderFoot позволяет автоматически собирать, анализировать и визуализировать данные из более 200 источников — давая специалистам по кибербезопасности, этичным хакерам и следователям возможность раскрывать критически важные сведения за считанные минуты.

Кому подойдёт:

  • Пентестерам и red-командам — для быстрой автоматизированной рекогносцировки
  • Командам безопасности — для инвентаризации собственного цифрового следа
  • Bug bounty охотникам — для поиска поддоменов, открытых портов и утечек
  • Следователям и аналитикам — для OSINT-расследований по доменам, IP и персонам

Кому не подойдёт:

  • Тем, кто хочет полноценный визуальный link-анализ в духе Maltego
  • Командам, которым нужна коллаборация без дополнительных вложений (только HX)
  • Новичкам без базового понимания сетевой разведки

Рейтинг: 8.5 / 10

КритерийОценка
Функциональность9/10
Простота использования7/10
Охват источников9/10
Документация и сообщество8/10
Цена/качество10/10
Визуализация7/10