OSINT Toolkit là một nền tảng web mã nguồn mở dành cho chuyên gia an ninh mạng, được xây dựng để gộp các tác vụ OSINT, phân tích IOC và tạo detection rule vào cùng một giao diện. Nó giải quyết vấn đề phải chuyển qua lại giữa nhiều công cụ riêng lẻ, giúp tăng tốc công việc thường ngày của analyst. Công cụ này phù hợp với ai làm threat intelligence hoặc detection engineering, nhưng hiện mới ở dạng prototype nên chưa sẵn sàng cho môi trường production.
Thank you for reading this post, don't forget to subscribe!Những điểm chính
- OSINT Toolkit là nền tảng web self-hosted gộp nhiều công cụ OSINT và threat intelligence cho một người dùng.
- Hỗ trợ phân tích IP, domain, URL, email, hash, CVE cũng như tạo Sigma, Yara, Snort/Suricata rule ngay trên giao diện.
- Tích hợp AI để tóm tắt tin tức, phân tích email và hỗ trợ tạo template phân tích log, mã nguồn.
- Triển khai bằng Docker với lệnh docker-compose up -d, truy cập tại localhost:4000.
OSINT Toolkit là gì và giải quyết vấn đề gì?

OSINT Toolkit là một fullstack web application self-hosted cho phép nhà phân tích bảo mật chạy các tác vụ OSINT ngay trên máy cá nhân. Thay vì mở nhiều tab cho VirusTotal, Shodan, AbuseIPDB hay Reddit, bạn có thể gom chúng vào một môi trường. Mục tiêu chính không phải lưu trữ dữ liệu dài hạn mà là tăng tốc quy trình điều tra hàng ngày.
Theo README, nền tảng này được thiết kế cho một người dùng, chạy cục bộ trong Docker và không nhằm quản lý dữ liệu lâu dài. Điểm đáng chú ý là nó gộp luôn khả năng generative AI để hỗ trợ phân tích và ra quyết định. Nếu bạn thường xuyên điều tra IOC hoặc theo dõi tin tức bảo mật từ nhiều nguồn, OSINT Toolkit giúp giảm bớt số lần chuyển ngữ cảnh giữa các trang web, API và script rời rạc.
Các dịch vụ tích hợp trong repo bao gồm AbuseIPDB, AlienVault, Checkphish.ai, CrowdSec, GitHub, Google Safe Browsing, Have I Been Pwned, Hunter.io, IPQualityScore, Maltiverse, Pulsedive, Reddit, Shodan, ThreatFox, Twitter, URLScan, VirusTotal và NIST NVD. Với một dự án mã nguồn mở mới, danh sách này khá rộng, nhưng cần nhìn nhận thực tế rằng đây vẫn là bản thử nghiệm sớm và chất lượng từng module có thể chưa ổn định.
Bạn có thể xem thêm mã nguồn và thông tin cập nhật tại repository OSINT Toolkit trên GitHub.
Những tính năng nổi bật của OSINT Toolkit

Các tính năng nổi bật của OSINT Toolkit gồm tổng hợp tin tức, phân tích IOC, phân tích email và hỗ trợ tạo detection rule. Điểm cộng là mọi thứ nằm trong giao diện web, giảm thao tác chuyển công cụ. Điểm trừ là các module cần được kiểm thử thêm vì dự án vẫn ở giai đoạn đầu.
Newsfeed
Module Newsfeed gom bài viết từ Wired, The Hacker News, Security Magazine, Threatpost, TechCrunch Security và Dark Reading. Nó tự động trích IOC từ bài viết và cho phép dùng AI để phân tích tin nhanh hơn. Nhờ vậy bạn không cần mở nhiều website hay đăng ký quá nhiều bản tin.
IOC Tools
Module IOC Tools phân tích IP, hash, email, domain và URL thông qua các dịch vụ như VirusTotal, AlienVault, AbuseIPDB, Reddit, Twitter. Hệ thống tự nhận diện loại IOC cần kiểm tra, hỗ trợ phân tích từng IOC hoặc theo lô. Tính năng fanging và defanging cũng được tích hợp để chia sẻ IOC an toàn.
Email Analyzer
Module Email Analyzer cho phép kéo thả file .eml vào giao diện. Công cụ sẽ parse file, thực hiện kiểm tra bảo mật cơ bản, trích IOC và phân tích nội dung bằng AI. Sau đó bạn có thể đưa các IOC sang module IOC Tools để tiếp tục điều tra.
Domain Finder
Module Domain Finder tìm domain mới đăng ký theo pattern nhằm phát hiện sớm chiến dịch phishing. URLScan.io được dùng để xem screenshot mà không cần truy cập trực tiếp. Mỗi domain và IP trả về có thể được kiểm tra thêm bằng nhiều dịch vụ threat intelligence.
AI Templates
Module AI Templates tập trung vào các tác vụ AI như phân tích log, phân tích nội dung email và giải thích mã nguồn. Bạn có thể tạo template riêng cho bài toán của mình, đồng thời được hỗ trợ trong quá trình viết prompt. Đây là một điểm cộng cho người muốn áp dụng generative AI vào quy trình bảo mật.
CVSS Calculator và Detection Rules
Ngoài các module trên, OSINT Toolkit còn có CVSS Calculator để tính điểm CVSS 3.1 và xuất kết quả dạng Markdown hoặc JSON. Detection Rules cung cấp giao diện GUI để tạo Sigma, Yara và Snort/Suricata rules, giúp công việc viết detection rule đỡ thủ công hơn.
Hướng dẫn cài đặt OSINT Toolkit bằng Docker

Cách cài đặt OSINT Toolkit khá đơn giản nếu bạn đã quen với Docker. Dự án cung cấp sẵn docker-compose.yaml trong repo, bạn chỉ cần tải về và chạy một lệnh. Sau đó mở trình duyệt và truy cập ứng dụng tại http://localhost:4000. Nếu database schema thay đổi, bạn cần chạy migration trước khi khởi động container.
- Tải repository về máy và giải nén file.
- Mở terminal và di chuyển vào thư mục chứa file docker-compose.yaml.
- Chạy lệnh
docker-compose up -dđể khởi động container. - Truy cập
http://localhost:4000trong trình duyệt để mở OSINT Toolkit.
Trong trường hợp database schema đã thay đổi, hãy chạy lệnh migration sau trước khi bắt đầu container:
docker compose run --rm backend alembic upgrade head
Lưu ý rằng README ghi rõ dự án chưa production ready. Bạn nên dùng môi trường thử nghiệm hoặc máy cá nhân để đánh giá trước, không nên tự động gắn nó vào hạ tầng quan trọng.
Ai nên dùng OSINT Toolkit — ai không nên?

OSINT Toolkit phù hợp với nhà phân tích an ninh mạng cần một trạm làm việc gọn nhẹ để điều tra IOC và theo dõi tin tức. Nó cũng hữu ích cho người làm detection engineering muốn tạo rule ngay trong trình duyệt. Ngược lại, nó không dành cho đội ngũ cần hệ thống nhiều người dùng hoặc lưu trữ dữ liệu dài hạn.
Đối tượng nên dùng
- Nhà phân tích bảo mật làm việc đơn lẻ hoặc trong nhóm nhỏ và thích self-host công cụ.
- Threat hunter cần tra cứu nhanh IOC từ nhiều nguồn như VirusTotal, Shodan, AbuseIPDB.
- Người làm detection engineering muốn tạo Sigma, Yara, Snort/Suricata rules bằng giao diện GUI.
- Người muốn tận dụng AI để tóm tắt tin tức hoặc phân tích file email.
Đối tượng không nên dùng
- Doanh nghiệp tìm kiếm nền tảng production ổn định để vận hành liên tục.
- Đội ngũ cần phân quyền nhiều người dùng, quản lý phiên và lưu trữ tập trung.
- Người dùng cần một sản phẩm hoàn thiện, không phải bản prototype.
Những hạn chế nào cần cân nhắc trước khi dùng?

Hạn chế lớn nhất của OSINT Toolkit được chính tác giả nêu rõ: dự án chưa production ready và chỉ là bản prototype sớm. Ngoài ra, nền tảng được tối ưu cho một người dùng, không nhằm lưu trữ lâu dài. Vì vậy, bạn cần đặt đúng kỳ vọng trước khi triển khai thực tế.
- Chưa production ready: README khuyến cáo không nên dùng cho môi trường vận hành chính thức.
- Chỉ tối ưu cho một người dùng: không phù hợp cho team cần cộng tác thời gian thực hoặc phân quyền phức tạp.
- Không phải nền tảng lưu trữ dữ liệu dài hạn: trọng tâm là tăng tốc quy trình điều tra hàng ngày.
- Phụ thuộc vào nhiều dịch vụ bên ngoài: chất lượng kết quả phụ thuộc vào API như VirusTotal, Shodan, URLScan và các nguồn khác.
- Bản quyền AGPL-3.0: nếu sửa đổi hoặc cung cấp dịch vụ dựa trên dự án, bạn phải công khai mã nguồn; có thể mua giấy phép thương mại nếu cần.
Câu hỏi thường gặp
OSINT Toolkit có miễn phí không?
OSINT Toolkit là dự án mã nguồn mở theo giấy phép AGPL-3.0. Bạn có thể dùng, sửa và phân phối miễn phí, nhưng nếu tạo dịch vụ dựa trên nó và cung cấp qua mạng, bạn phải công khai phiên bản sửa đổi. Nếu không phù hợp, tác giả có bán giấy phép thương mại.
OSINT Toolkit phân tích được những loại IOC nào?
Theo README, module IOC Tools phân tích IP, domain, URL, email và hash. Các IOC này được đối chiếu với dịch vụ như VirusTotal, AlienVault, AbuseIPDB, Shodan, ThreatFox, Pulsedive, Reddit và Twitter. Module cũng tự động nhận diện loại IOC và hỗ trợ phân tích theo lô.
OSINT Toolkit có thay thế VirusTotal hay Shodan không?
Không. OSINT Toolkit là lớp giao diện gom dữ liệu từ nhiều dịch vụ, bao gồm VirusTotal và Shodan. Nó giúp bạn đưa IOC vào một nơi và xem kết quả tổng hợp, nhưng không thay thế cơ sở dữ liệu hoặc API của các nền tảng đó.
Dùng OSINT Toolkit có cần biết lập trình không?
Không bắt buộc. Bạn chỉ cần chạy Docker để khởi động ứng dụng, sau đó thao tác trong giao diện web. Tuy nhiên, nếu bạn muốn đọc mã nguồn, sửa lỗi hay mở rộng module, kiến thức lập trình sẽ giúp ích vì dự án vẫn đang ở giai đoạn prototype.
Kết luận
OSINT Toolkit là một dự án thú vị cho các nhà phân tích bảo mật đang tìm kiếm một giao diện web hợp nhất các tác vụ OSINT. Nó có thể không phải giải pháp production, nhưng giá trị nằm ở việc gom tin tức, tra cứu IOC, phân tích email và soạn detection rule vào một môi trường. Hãy thử chạy bằng Docker trên máy cá nhân và đánh giá mức độ phù hợp của nó với quy trình của bạn. Bạn cũng có thể theo dõi repo gốc để cập nhật các phiên bản tiếp theo.

