Holehe kiểm tra tài khoản email là giải pháp OSINT gọn nhẹ giúp bạn lần ra mọi dấu vết đăng ký trực tuyến chỉ từ một địa chỉ email. Chỉ với một lệnh duy nhất, bạn có thể biết email đó đã từng tạo tài khoản trên Twitter, Instagram, GitHub hay hơn 120 dịch vụ khác – tất cả đều diễn ra âm thầm, không gửi bất kỳ thông báo nào về hộp thư mục tiêu. Nếu bạn là dân điều tra an ninh mạng hay đơn giản muốn kiểm tra độ phơi nhiễm của chính mình, đây là công cụ không thể bỏ qua.
Thank you for reading this post, don't forget to subscribe!Những điểm chính
- Holehe âm thầm kiểm tra email trên hơn 120 dịch vụ (Twitter, Instagram, GitHub, Spotify…) thông qua chức năng «quên mật khẩu», tuyệt đối không gửi email cảnh báo.
- Kết quả trả về dạng JSON bao gồm trạng thái tài khoản (có/không), email khôi phục ẩn một phần, số điện thoại ẩn và cảnh báo rate limit.
- Dễ dàng cài đặt bằng pip, Docker hoặc clone từ GitHub, chạy trên Python 3 với CLI mạnh mẽ và API bất đồng bộ để nhúng vào ứng dụng.
- Phù hợp cho chuyên gia bảo mật, điều tra viên OSINT, nhưng chỉ nên dùng cho mục đích giáo dục và kiểm tra hợp pháp trên email của chính bạn.
Holehe là gì và giải quyết bài toán gì?

Holehe là một công cụ mã nguồn mở viết bằng Python 3, được thiết kế để kiểm tra một địa chỉ email có được sử dụng đăng ký trên các trang web hay không. Nó giải quyết bài toán truy vết danh tính trực tuyến một cách yên lặng: thay vì gửi email thử nghiệm hay dò mật khẩu, holehe mô phỏng yêu cầu «quên mật khẩu» của từng dịch vụ, phân tích phản hồi máy chủ để xác định sự tồn tại của tài khoản. Nhờ vậy, bạn không bao giờ làm phiền chủ sở hữu email, cũng không để lại dấu vết rõ ràng trên hòm thư đích – một điều cực kỳ quan trọng trong điều tra an ninh mạng và OSINT có đạo đức.
Kho module của holehe trải rộng từ mạng xã hội (Twitter, Instagram, Snapchat), nền tảng code (GitHub, Codecademy), thương mại điện tử (eBay, Nike), đến các dịch vụ trưởng thành (Pornhub, XNXX) – tổng cộng hơn 120 module, mỗi module tương ứng một trang web. Mỗi lần quét, holehe gửi yêu cầu tuần tự qua tất cả module, thu thập phản hồi và trả về một danh sách kết quả. Chẳng hạn, khi chạy với email [email protected], bạn có thể nhanh chóng biết email này có tài khoản Spotify, Gravatar hay không. Điều này hữu ích khi bạn muốn kiểm tra xem email của mình có bị lộ trên các diễn đàn cũ, hoặc khi điều tra một đối tượng nghi vấn.
Những tính năng cốt lõi khiến holehe đáng dùng?

Holehe nổi bật với khả năng quét hơn 120 trang web cùng lúc, mỗi module được viết riêng biệt để tương thích với cơ chế quên mật khẩu của từng site. Đầu ra chuẩn hóa cho mỗi module gồm trạng thái tài khoản (exists: true/false), email khôi phục ẩn một phần (ví dụ ex****[email protected]), số điện thoại khôi phục ẩn, và cờ rateLimit để bạn biết mình có đang bị giới hạn tốc độ. Đây là cấu trúc dữ liệu cực kỳ dễ phân tích và tự động hóa, đặc biệt khi bạn muốn tích hợp vào pipeline OSINT.
Các module phổ biến nhất bao gồm twitter, instagram, snapchat, github, spotify, amazon, office365, google, discord… Tuy nhiên, nhiều module trong số đó thường xuyên bị rate limit nếu bạn quét quá nhiều email từ cùng một IP. Ở bảng module, bạn sẽ thấy cột «Frequent Rate Limit» đánh dấu những dịch vụ nhạy cảm như instagram, imgur, deliveroo. Để vượt qua, holehe khuyên bạn đổi IP hoặc sử dụng proxy. Điều này cũng là một hạn chế, nhưng là đặc điểm chung của các công cụ OSINT tận dụng cơ chế công khai.
Ngoài CLI, holehe còn cung cấp API Python bất đồng bộ dựa trên trio và httpx. Bạn có thể gọi trực tiếp từng module, ví dụ from holehe.modules.social_media.snapchat import snapchat và truyền email, client, out list để lấy kết quả. Điều này cho phép nhúng holehe vào các ứng dụng giám sát tự động, tạo báo cáo chuyên sâu mà không cần chạy shell. Một điểm đáng chú ý: tác giả còn phát triển Maltego Transform, giúp bạn trực quan hóa kết quả trên nền tảng điều tra đồ thị Maltego – rất tiện cho dân chuyên nghiệp.
Làm thế nào để cài đặt và sử dụng holehe nhanh chóng?

Việc cài đặt holehe cực kỳ đơn giản nhờ hỗ trợ PyPI. Nếu máy bạn đã có Python 3 và pip, chỉ cần mở terminal và chạy lệnh pip3 install holehe. Sau khi hoàn tất, gõ holehe <địa-chỉ-email> để bắt đầu quét. Nếu thích Docker, bạn có thể build image từ Dockerfile với docker build . -t my-holehe-image rồi chạy docker run my-holehe-image holehe [email protected]. Phương pháp Docker giúp cô lập môi trường, tránh xung đột thư viện. Ngoài ra, bạn cũng có thể clone repository từ GitHub và cài đặt thủ công.
Dưới đây là các bước chi tiết:
Cài đặt qua pip
- Mở terminal (Linux/macOS) hoặc Command Prompt (Windows).
- Cập nhật pip nếu cần:
pip3 install --upgrade pip. - Cài đặt holehe:
pip3 install holehe. - Kiểm tra phiên bản:
holehe --version(tùy chọn).
Cài đặt qua Git clone
git clone https://github.com/megadose/holehe.gitcd holehepython3 setup.py install- Sau đó dùng lệnh
holehenhư bình thường.
Sử dụng cơ bản
Mở terminal, nhập holehe [email protected]. Bạn sẽ thấy một màn hình tải với từng dòng module được kiểm tra, mỗi dòng hiển thị trạng thái [+] nếu tài khoản tồn tại, [-] nếu không, và cảnh báo rate limit nếu có. Cuối cùng, holehe in ra một bảng JSON đầy đủ. Bạn có thể chạy với email của chính mình để trải nghiệm. Lưu ý: một số module yêu cầu kết nối internet ổn định, và nếu gặp rate limit, hãy thử đổi IP (VPN, proxy) rồi chạy lại.
Bạn có thể tìm hiểu thêm các tùy chọn nâng cao và danh sách module tại repository holehe trên GitHub.
Ai nên dùng holehe, ai không nên?

Holehe là trợ thủ đắc lực cho chuyên gia phân tích an ninh mạng, điều tra viên OSINT, nhà nghiên cứu bảo mật doanh nghiệp, hoặc những lập trình viên muốn tích hợp tính năng xác minh email vào hệ thống giám sát. Nếu bạn là một người dùng có ý thức, muốn biết email cá nhân của mình đã bị «phân phát» trên những nền tảng không mong muốn để kịp xóa tài khoản, holehe cũng hoàn toàn hợp pháp và hữu ích.
Tuy nhiên, holehe không dành cho những kẻ tò mò muốn theo dõi người khác một cách lén lút. Mặc dù công cụ không gửi email, nhưng việc quét email của người khác mà không có sự đồng ý có thể vi phạm quy định bảo mật của các dịch vụ và luật pháp về quyền riêng tư tại nhiều quốc gia. Tác giả đã tuyên bố rõ: dự án chỉ dành cho mục đích giáo dục. Nếu bạn định sử dụng trong điều tra pháp lý hay kiểm toán bảo mật, hãy đảm bảo mình có sự cho phép bằng văn bản từ chủ sở hữu email. Đừng biến một công cụ hữu ích thành vũ khí vi phạm đạo đức.
Cá nhân mình (sau nhiều năm làm nội dung về công cụ OSINT) đánh giá holehe là một trong những script kiểm tra email sạch sẽ và minh bạch nhất. Tuy nhiên, bạn cần giữ tinh thần «white-hat»: chỉ dùng khi được phép, và không bao giờ khai thác dữ liệu thu được vào mục đích xấu.
Câu hỏi thường gặp
Holehe có gửi thông báo đến email mục tiêu không?
Không. Holehe mô phỏng yêu cầu quên mật khẩu nhưng chỉ đọc phản hồi website, hoàn toàn không kích hoạt email gửi đi. Tuy nhiên, một số nền tảng có thể ghi nhận lượt truy vấn đăng nhập và gửi cảnh báo bảo mật sau đó, dù trường hợp này rất hiếm với holehe.
Tôi có thể kiểm tra bao nhiêu nền tảng?
Holehe hỗ trợ hơn 120 module, từ mạng xã hội, diễn đàn đến dịch vụ người lớn. Bạn có thể xem danh sách đầy đủ kèm trạng thái rate limit trong README trên GitHub.
Holehe có miễn phí không?
Hoàn toàn miễn phí và mã nguồn mở theo giấy phép GNU General Public License v3.0. Bạn có thể tải về, sửa đổi và sử dụng cho mục đích cá nhân hoặc giáo dục.
Làm sao để vượt qua rate limit?
Khi bạn quét liên tục nhiều email trên cùng một IP, một số module sẽ đánh dấu rate limit. Cách đơn giản là đổi IP bằng VPN hoặc proxy, sau đó chạy lại lệnh holehe.
Tôi có thể nhúng holehe vào ứng dụng Python của tôi không?
Có. Holehe cung cấp API bất đồng bộ. Bạn import module mong muốn, truyền một instance httpx.AsyncClient, và danh sách output để nhận kết quả dict, như ví dụ trong README với module snapchat.
Kết luận
Holehe là con dao đa năng trong bộ công cụ OSINT, giúp bạn vẽ nên bức tranh về sự hiện diện trực tuyến của một email chỉ trong vài giây. Với khả năng quét 120+ nền tảng, API linh hoạt và cài đặt cực kỳ dễ dàng, đây là lựa chọn hàng đầu cho các chuyên gia bảo mật chân chính. Hãy ghé thăm GitHub chính thức, tải về dùng thử với email của bạn và đừng quên star nếu thấy hữu ích. Nhớ rằng, quyền lực đi kèm trách nhiệm – dùng cẩn thận nha!

