SpiderFoot: мощный OSINT-автомат для разведки
Обзор SpiderFoot — open-source OSINT-инструмента для автоматизации разведки, маппинга атакуемой поверхности и threat intelligence. Плюсы, минусы, сравнение.
SpiderFoot: автоматизированный OSINT для картографии атак и threat intelligence
«Нельзя защитить то, о существовании чего вы не знаете.» — ключевая идея, которую SpiderFoot воплощает в коде.
Что такое SpiderFoot и для кого он создан
SpiderFoot — это open-source инструмент автоматизации разведки на основе открытых источников (OSINT), который интегрируется практически со всеми доступными источниками данных и использует широкий спектр методов анализа, делая данные удобными для навигации.
SpiderFoot — один из наиболее мощных бесплатных OSINT-инструментов с открытым исходным кодом. Он широко используется экспертами в области кибербезопасности, пентестерами, охотниками за багами, цифровыми следователями и командами SOC для сбора разведывательной информации, рекогносцировки и маппинга поверхности атаки.
Инструмент можно использовать как наступательно — в рамках пентеста для сбора информации о цели, — так и защитно, чтобы выяснить, что вы или ваша организация раскрываете в открытом доступе для потенциальных атакующих.
- Пентестеры и red-команды
- Охотники за уязвимостями (bug bounty hunters)
- Аналитики SOC и threat intelligence
- Цифровые следователи и журналисты-расследователи
- ИБ-специалисты, проверяющие свою собственную инфраструктуру
Ключевые возможности
Более 200 модулей в архитектуре pub/sub
200+ модулей SpiderFoot взаимодействуют друг с другом по модели publisher/subscriber для максимального извлечения данных: перечисление хостов и поддоменов, извлечение email-адресов, телефонных номеров и имён, а также интеграция с API Shodan, HaveIBeenPwned, GreyNoise, AlienVault, SecurityTrails и другими сервисами.
Среди доступных функций — перечисление аккаунтов в социальных сетях, сканирование бакетов S3/Azure/DigitalOcean, геолокация IP, веб-скрапинг, анализ метаданных документов и изображений, поиск в тёмном вебе, сканирование портов и поиск по базам утечек данных.
Поддерживаемые типы целей сканирования
SpiderFoot позволяет сканировать следующие типы объектов: IP-адреса, доменные и поддоменные имена, имена хостов, сетевые подсети (CIDR), ASN, адреса электронной почты, номера телефонов, имена пользователей, имена людей, биткоин-адреса.
Веб-интерфейс и CLI
SpiderFoot оснащён встроенным веб-сервером, предоставляющим чистый и интуитивный браузерный интерфейс, но может также использоваться полностью через командную строку.
Инструмент включает веб-интерфейс на основе GUI, интерфейс командной строки и SQLite-бэкенд для хранения результатов сканирования, с настраиваемыми модулями и возможностями визуализации.
Корреляционный движок и экспорт
Из коробки доступны: YAML-настраиваемый корреляционный движок с 37 предустановленными правилами, экспорт в форматы CSV/JSON/GEXF, поддержка SQLite для пользовательских запросов, интеграция с TOR для поиска в тёмном вебе, Dockerfile для контейнерного развёртывания, а также возможность вызова внешних инструментов — DNSTwist, Whatweb, Nmap и CMSeeK.
Установите SpiderFoot за 4 команды:
git clone https://github.com/smicallef/spiderfoot.git
cd spiderfoot
pip3 install -r requirements.txt
python3 ./sf.py -l 127.0.0.1:5001
После этого откройте браузер по адресу http://127.0.0.1:5001 — веб-интерфейс готов к работе. SpiderFoot также включён в Kali Linux и устанавливается командой sudo apt install spiderfoot.
Пример практического использования
Аналитик, исследующий подозрительный домен, запускает сканирование и получает точки разворота: данные WHOIS, поддомены, открытые учётные данные и записи об утечках — всё это визуализируется в одном месте.
Как работает SpiderFoot: архитектура сканирования
graph TD
A["🎯 Цель\n(домен / IP / email / ASN)"] --> B["Выбор модулей"]
B --> C["Модуль 1: WHOIS/DNS"]
B --> D["Модуль 2: Shodan / порты"]
B --> E["Модуль 3: HaveIBeenPwned"]
B --> F["Модуль 4: Dark Web"]
B --> G["Модуль 5: Соцсети"]
C --> H["Корреляционный движок\n(37 правил)"]
D --> H
E --> H
F --> H
G --> H
H --> I["📊 Результаты\nCSV / JSON / GEXF"]
H --> J["🌐 Визуализация\nграф связей"]
Тарифы и цены
SpiderFoot написан на Python 3 и распространяется по лицензии MIT — то есть является полностью бесплатным open-source проектом.
SpiderFoot — бесплатный инструмент управления внешней атакуемой поверхностью. Никакой подписки или аккаунта не требуется.
Помимо open-source версии, существует коммерческое облачное решение SpiderFoot HX:
SpiderFoot HX предлагает: 100% облачное управляемое развёртывание, мониторинг атакуемой поверхности с уведомлениями по email, REST и Slack, сканирование нескольких целей, многопользовательскую совместную работу, двухфакторную аутентификацию, интеграцию с Splunk и ElasticSearch, а также полноценный RESTful API.
| Версия | Цена | Интерфейс | Мультипользователь | Облако |
|---|---|---|---|---|
| Open Source (MIT) | Бесплатно | Web + CLI | ❌ | Self-hosted |
| SpiderFoot HX | По запросу | Web + API | ✅ | ✅ (облако) |
Плюсы и минусы
| ✅ Плюсы | ❌ Минусы |
|---|---|
| Полностью бесплатный и open-source (MIT) | Большой объём данных может перегружать аналитика |
| 200+ модулей, охватывающих практически все OSINT-источники | Часть источников возвращает устаревшие данные |
| Работает на Windows, Mac, Linux и в Docker | Крутая кривая обучения для новичков |
| Веб-интерфейс + CLI + REST API | Требует ключи API для большинства ценных источников |
| Корреляция данных и граф связей между сущностями | Нет встроенного графического link-анализа уровня Maltego |
| Интеграция с TOR для поиска в тёмном вебе | Open-source версия без командной работы |
| Активно разрабатывается с 2012 года, ~17 700 звёзд на GitHub | Некоторые модули нестабильны в master-ветке |
Задача: Компания хочет узнать, что о ней видит потенциальный злоумышленник.
Действие: Запустить SpiderFoot со своим доменом в режиме «Footprint» — инструмент автоматически соберёт поддомены, открытые порты, утечки email-адресов сотрудников, записи о взломах в HaveIBeenPwned, информацию о сертификатах и облачных бакетах. Результат — полная карта цифрового следа за 15–30 минут.
Сравнение с альтернативами
В 2026 году SpiderFoot признан лучшим open-source OSINT-фреймворком, тогда как Maltego лидирует в визуальном link-анализе, а theHarvester считается лучшим бесплатным CLI-инструментом для сбора email и доменной разведки.
| Параметр | SpiderFoot | Maltego | theHarvester |
|---|---|---|---|
| Лицензия | Open Source (MIT) | Freemium / Коммерческий | Open Source |
| Цена | Бесплатно | От $0 (CE) до $999+/год | Бесплатно |
| Автоматизация | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐ |
| Визуальный граф | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ❌ |
| Кол-во источников | 200+ | 300+ (трансформы) | ~20 |
| CLI-поддержка | ✅ | ❌ | ✅ |
| Dark Web поиск | ✅ (TOR) | Частично | ❌ |
| Командная работа | Только HX | ✅ | ❌ |
| Порог входа | Средний | Высокий | Низкий |
| Фокус | Комплексная автоматизация | Link-анализ | Email/домены |
У Maltego есть недостаток: сила визуального расследования создаёт кривую обучения, ограничивающую доступность. Аналитикам, которым нужна автоматическая рекогносцировка без ручного расследования, SpiderFoot может дать более быстрый результат.
Если вам нужен проверенный временем инструмент только для сбора данных, SpiderFoot — более надёжный выбор: 200+ источников данных и годы активного использования.
Вердикт
SpiderFoot позволяет автоматически собирать, анализировать и визуализировать данные из более 200 источников — давая специалистам по кибербезопасности, этичным хакерам и следователям возможность раскрывать критически важные сведения за считанные минуты.
Кому подойдёт:
- Пентестерам и red-командам — для быстрой автоматизированной рекогносцировки
- Командам безопасности — для инвентаризации собственного цифрового следа
- Bug bounty охотникам — для поиска поддоменов, открытых портов и утечек
- Следователям и аналитикам — для OSINT-расследований по доменам, IP и персонам
Кому не подойдёт:
- Тем, кто хочет полноценный визуальный link-анализ в духе Maltego
- Командам, которым нужна коллаборация без дополнительных вложений (только HX)
- Новичкам без базового понимания сетевой разведки
Рейтинг: 8.5 / 10
| Критерий | Оценка |
|---|---|
| Функциональность | 9/10 |
| Простота использования | 7/10 |
| Охват источников | 9/10 |
| Документация и сообщество | 8/10 |
| Цена/качество | 10/10 |
| Визуализация | 7/10 |