Awesome OSINT là repository GitHub do jivoi khởi xướng, được cộng đồng dùng làm danh bạ công cụ tình báo nguồn mở. Với hơn 50 nhóm công cụ — email search, username check, DNS research, dark web search, threat intelligence — repo giúp bạn biết nên mở công cụ nào khi gặp một ca điều tra, thay vì lưu hàng chục tab rồi quên. Bài viết này không dịch lại README: nó đối chiếu repo gốc với vài nguồn thay thế như Astrosp/Awesome-OSINT-List, TraceLabs, Hudson Rock và hướng mới tích hợp LLM qua Model Context Protocol. Bạn cũng sẽ thấy giới hạn của các API như Shodan, VirusTotal để không kỳ vọng sai. Mục tiêu là giúp bạn quyết định: có nên dùng Awesome OSINT trong quy trình CTI hay không, và nếu có thì dùng từ đâu. Bài viết được đội ngũ ngoctraimkt.com cập nhật vào tháng 5/2025.
Thank you for reading this post, don't forget to subscribe!Awesome OSINT thực chất là gì — vì sao nó khác một list link tổng hợp thông thường?
Awesome OSINT là một danh mục có chú thích, không phải bộ sưu tập link vô danh. Mỗi công cụ trong repo đều được xếp vào nhóm rõ ràng, kèm mô tả ngắn để bạn biết nó trả phí hay miễn phí, chạy trên web hay chạy bằng dòng lệnh.
Repo gốc tại github.com/jivoi/awesome-osint được cộng đồng bảo trì bằng pull request. Vì định dạng là Awesome List, tên mục và thứ tự link được kiểm tra thường xuyên hơn blog cá nhân. Bạn có thể dùng mục lục ở đầu trang để nhảy thẳng tới Email Search, Username Check, Domain & IP Research hoặc Data Breach Search Engines. Với người mới, đây là điểm khác biệt lớn nhất: thay vì lọ mọ tìm kiếm trên Google, bạn có một bản đồ công cụ được phân loại sẵn.
Một chi tiết hay bị bỏ qua là repo không chỉ có công cụ. Trong các mục như OSINT Videos, OSINT Blogs hay Related Awesome Lists, bạn sẽ tìm thấy hướng dẫn của Bellingcat, IntelTechniques và các dự án mã nguồn mở liên quan. Nếu bạn đang cần học có hệ thống, đừng chỉ đọc phần tool; hãy đọc luôn phần tài nguyên bổ trợ. Đó là lý do repo này vẫn được nhiều đội CTI coi là điểm khởi đầu, dù mỗi năm có hàng chục sản phẩm OSINT thương mại mới ra đời.

Làm sao dùng Awesome OSINT để kiểm tra email và dữ liệu bị rò rỉ?
Kéo xuống mục Email Search hoặc Data Breach Search, cài Holehe, chạy thử với email mục tiêu, rồi đối chiếu kết quả với Have I Been Pwned. Không cần tải toàn bộ repo về máy.
Cách nhanh nhất để kiểm tra một email lạ là làm theo quy trình sau:
- Mở repo jivoi/awesome-osint và vào mục Email Search / Email Check.
- Cài
holehebằng Python, sau đó chạyholehe [email protected]. Lệnh này sẽ xem email đó đã được đăng ký ở những dịch vụ nào, từ GitHub tới Adobe. - Nhập email vào Have I Been Pwned. Trang này hiện cảnh báo hơn 10 tỷ bản ghi từ các vụ rò rỉ công khai, giúp bạn biết tài khoản đã lộ trong breach nào.
- Nếu email thuộc một tên miền riêng, tra tiếp tên miền đó trong VirusTotal và Shodan. VirusTotal quét domain bằng hơn 70 engine diệt virus; Shodan cho biết domain đó đang trỏ tới IP nào và cổng nào đang mở.
- Ghi chú lại kết quả từ ít nhất hai nguồn trước khi kết luận. Một email xuất hiện trong dữ liệu rò rỉ chưa chắc đã là chủ sở hữu thật của tài khoản.
Nếu bạn muốn tự động hoá việc rà soát nhiều email cùng lúc, hãy đọc tài liệu của h8mail hoặc theHarvester trong cùng mục. Những công cụ này không nằm chung nhóm nhưng Awesome OSINT xếp cạnh nhau để bạn dễ so sánh. Sherlock và Maigret ở nhóm Username Check cũng đáng thử: chúng dò username trên hơn 400 nền tảng chỉ bằng một lệnh, giúp nhanh chóng phát hiện email đó từng được dùng để đặt tên tài khoản ở đâu.

Ai nên đưa Awesome OSINT vào quy trình CTI — và ai thực sự không cần?
Nên dùng nếu bạn cần một điểm bắt đầu có cấu trúc cho ca điều tra. Không nên dùng nếu bạn chỉ cần tra một email cá nhân một lần hoặc không muốn đọc tài liệu kỹ thuật.
Những nhóm người sau thường hưởng lợi nhiều nhất từ Awesome OSINT:
- Chuyên viên Cyber Threat Intelligence cần tìm mẫu IOC, tên miền độc hại hoặc tài khoản liên quan tới chiến dịch tấn công.
- Pentester và red team cần thu thập thông tin từ nguồn mở trước khi chạy chiến dịch. Giai đoạn recon là nơi repo này phát huy giá trị lớn nhất.
- Người học OSINT qua CTF. TraceLabs là tổ chức chuyên thiết kế các kỳ thi OSINT mô phỏng nhiệm vụ điều tra thật; thí sinh thường dùng Awesome OSINT để tìm công cụ phù hợp trong thời gian giới hạn.
- Nhà báo điều tra hoặc nhà nghiên cứu cần xác minh thông tin công khai trên web và mạng xã hội.
Ngược lại, nếu bạn không thuộc các nhóm trên, repo có thể gây choáng. Nó không phải ứng dụng di động đơn giản, cũng không tự phân tích dữ liệu. Nếu bạn chỉ muốn biết một số điện thoại thuộc về ai, một công cụ tìm kiếm ngược sẽ nhanh hơn nhiều so với việc đọc một danh sách dài. Khi nhu cầu điều tra trở nên chuyên sâu và lặp lại, bạn nên cân nhắc thêm các nền tảng vendor như Hudson Rock — công ty chuyên thu thập dữ liệu về máy nhiễm infostealer — thay vì chỉ dựa vào repo.
Awesome OSINT có phù hợp với người điều tra tại Việt Nam không?
Có, cho các ca điều tra quốc tế: email, username, tên miền. Không trọn vẹn cho dữ liệu nội địa như số điện thoại +84, tài khoản Zalo hoặc hồ sơ công ty Việt Nam.
Người điều tra tại Việt Nam hay gặp tên miền .vn, Facebook dùng ảnh đại diện kín và số điện thoại gắn với Zalo. Awesome OSINT hỗ trợ tốt Facebook, Telegram và email toàn cầu, nhưng dữ liệu trong nước thường nằm rải rác trên các nền tảng riêng. Với DNS, bạn có thể dùng nhóm DNS Research để tra lịch sử tên miền, xem tên miền đó từng trỏ tới IP nào — điều Google không trả về trực tiếp. Với ảnh, đừng chỉ dùng Google Images. Reverse search qua Yandex hoặc Bing Visual Search thường tìm ra ảnh gốc nhanh hơn, nhất là khi ảnh bị cắt, đổi kích thước hoặc đăng lại nhiều lần.
Với mạng xã hội, mục Social Media Tools trong repo tách riêng từng nền tảng, gồm Facebook, Instagram, LinkedIn, Telegram. Nhưng nếu bạn cần thu thập dữ liệu từ Zalo hoặc các diễn đàn tiếng Việt, repo gần như không có công cụ chuyên dụng. Lúc đó bạn nên kết hợp với phương pháp tự viết script hoặc các API nội địa. Với các ca quốc tế, Awesome OSINT vẫn là một trong những danh bạ nhanh nhất để bắt đầu.

Giới hạn của Awesome OSINT mà người mới thường bỏ qua
Awesome OSINT là cuốn chỉ dẫn, không phải cỗ máy tìm kiếm. Nó không tự thu thập dữ liệu, không đảm bảo link còn sống và không cập nhật theo thời gian thực.
Repo gốc vẫn được bảo trì nhưng tốc độ phụ thuộc vào pull request. Một đường link có thể tồn tại nhiều năm dù dịch vụ đã đóng cửa. Vì vậy, trước khi dùng công cụ nào, bạn phải tự kiểm tra xem nó còn hoạt động hay đã chuyển sang trả phí. Đừng coi bất kỳ danh sách nào trên GitHub là nguồn dữ liệu đã được xác minh.
Một số danh sách fork như Astrosp/Awesome-OSINT-List cố gom lại theo cấu trúc khác, nhưng không giải quyết được vấn đề gốc: độ tươi của dữ liệu. Với người cần dữ liệu cập nhật mỗi ngày, một nền tảng vendor như Hudson Rock hữu ích hơn vì họ tự thu thập dữ liệu máy nhiễm infostealer — thứ không nằm trong phạm vi của Awesome OSINT.
Một hướng mới đang được nhắc nhiều là Model Context Protocol, viết tắt MCP. Đây là giao thức mở do Anthropic công bố vào tháng 11/2024, giúp các mô hình ngôn ngữ lớn (LLM) gọi API bên ngoài qua server. Thay vì copy-paste kết quả từ Shodan hay VirusTotal vào ChatGPT, bạn có thể cấu hình một MCP server để AI tự đọc dữ liệu đó. Tuy nhiên, MCP chỉ thực sự hữu ích khi bạn đã biết rõ câu hỏi điều tra. Nếu không, LLM dễ đưa ra kết luận từ dữ liệu chưa được xác minh.
| Tiêu chí | jivoi/awesome-osint | Astrosp/Awesome-OSINT-List | LLM + MCP Server |
|---|---|---|---|
| Bản chất | Danh bạ GitHub liệt kê công cụ theo nhóm | Danh bạ GitHub tái cấu trúc theo hướng khác | Lớp kết nối để AI gọi API OSINT |
| Cách cập nhật | Pull request từ cộng đồng | Fork từ nguồn mở, cộng đồng duy trì | Do bạn hoặc bên thứ ba duy trì |
| Kỹ năng cần | Duyệt web, đọc chú thích | Duyệt web, đọc chú thích | Biết CLI, JSON, API key |
| Khi nào dùng | Mới bắt đầu, muốn khám phá công cụ | Muốn so sánh cách phân loại khác | Xử lý lặp lại, cần hỏi đáp bằng ngôn ngữ tự nhiên |

Câu hỏi thường gặp
Awesome OSINT có yêu cầu biết lập trình không?
Không bắt buộc. Phần lớn công cụ trong repo là trang web chạy trực tiếp trên trình duyệt. Tuy nhiên, một số script như Holehe hay Sherlock chạy bằng Python, nên biết lệnh cơ bản sẽ giúp bạn tận dụng được nhóm công cụ mạnh hơn.
Nên chọn jivoi/awesome-osint hay Astrosp/Awesome-OSINT-List?
Nếu muốn bám theo bản gốc được cộng đồng biết đến nhiều nhất, hãy dùng jivoi. Nếu thấy cấu trúc bản gốc quá rối, hãy thử Astrosp/Awesome-OSINT-List. Cả hai đều không đảm bảo link còn hoạt động, vì thế bạn vẫn phải kiểm tra tay trước khi dùng.
Học OSINT qua TraceLabs CTF có cần dùng hết repo không?
Không. TraceLabs đưa ra các nhiệm vụ mô phỏng, bạn dùng Awesome OSINT để tìm công cụ phù hợp trong thời gian thi. Cách hiệu quả là tập trung vào nhóm email, username, social media và domain; ghi chú nhanh hơn là mở lần lượt từng đường link.
Tôi có thể dùng Awesome OSINT để phục vụ penetration testing không?
Được. Giai đoạn recon của penetration test luôn cần tìm email nhân viên, subdomain và tài khoản bị lộ. Hãy dùng mục Domain & IP Research cùng Email Search để lập bản đồ trước khi scan. Nhớ xin phép chủ sở hữu trước khi thử nghiệm trên hệ thống không thuộc quyền quản lý của bạn.
Dùng công cụ trong Awesome OSINT có gặp rủi ro pháp lý không?
Có. Nếu bạn thu thập dữ liệu cá nhân không có căn cứ hoặc xâm nhập hệ thống khi chưa được phép, công cụ nguồn mở không khiến hành vi đó hợp pháp. Awesome OSINT chỉ cung cấp địa chỉ công cụ; bạn phải tự kiểm tra luật địa phương trước khi dùng.

