3款开源足迹工具横评 你的老账号还躺在多少网站上
title: “3款开源足迹工具横评 你的老账号还躺在多少网站上”date: 2026-10-06categories: [网络安全, 开源工具, 隐私保护]tags: [GitHub, 数字足迹, 隐私自查, 工具横评]#GitHub#开源工具#数字足迹#隐私自查01一、先说个我刚做完的实验写这篇之前我把 GitHub 的官方测试账号 octocat 丢进了三款开源工具里各跑了一遍。结果有点超出预期最快的一款在两分钟里报出 60 个还能打开的账号页面老牌论坛、直播平台、音乐社区、甚至俄语生活服务网站上都有它的脚印另一款只报了 2 个账号却顺手把其中一个的注册时间、所在城市、粉丝数、公司、博客全扒了出来。octocat 还是个刻意公开的测试号。换成你我这种普通人散落在各处的老账号只会更多——十年前注册的论坛、买过一次东西的电商、图新鲜玩过的直播平台你以为早忘了人家服务器里还躺着你的用户名、手机号和收货地址。骗子拿到你的手机号后干的第一件事往往就是顺着这类公开脚印拼你的画像在哪上班、常用什么密码风格、家里有谁。拼得越准话术越像真的。所以今天这篇是工具导购三款开源的「数字足迹自查工具」摆在一起横评都是我在自己机器上实打实装过、跑过的。先说死规矩后文所有实测只用公开测试账号 octocat这类工具只能查你自己或者拿到书面授权的目标——拿去查别人轻则违法重则犯罪这不是吓唬是《个人信息保护法》和刑法里写着的。二、三款工具都是什么来头先交代背景。三款都是同一个思路你给一个用户名它去几百上千个网站逐个探测「这个用户名在不在」然后告诉你哪些网站上还留着活口。都是开源、免费、在你本机跑——探测请求从你的电脑直接发到目标网站不经过任何中间服务器这一点对隐私类工具挺重要我特意确认过数据流向。sherlocksherlock-project/sherlock93316 星PythonMIT圈内名气最大主打广撒网一条命令扫几百个站点。maigretsoxoj/maigret38352 星PythonMITsherlock 的「加强版思路」不光查在不在还顺手挖资料、打标签。social-analyzerqeeqbox/social-analyzer24246 星JavaScriptAGPL-3.0主打可控性范围、置信度、国家、站点类型都能调。三个项目的活跃度都在线sherlock 和 maigret 的代码仓库在我抓取数据当天10 月 6 日还有提交记录social-analyzer 最近一次推送在今年 1 月稍慢半拍但站点库更新很勤。三、挨个装一遍实测体验差挺多**sherlock 是「糙快猛」。**pip 一装就能跑一条命令下去它就开始逐站探测控制台刷刷地滚。我拿 octocat 跑了 120 秒没跑完就掐了已经报出 60 条命中Typeracer、Ultimate-Guitar、VK、Xbox Gamertag、couchsurfing、habr 这些都在。它支持把结果导出成 CSV、XLSX、JSON也能用 --site 只查指定站点。短板同样明显只告诉你「在」或「不在」不给任何细节命中多了还得自己一条条点开看。**maigret 是「顺藤摸瓜型」。**实测我用 --top-sites 20 只挑 20 个大站跑命中只有 2 个但 GitHub 一个站点就抽出 11 项扩展信息内部 uid、注册时间、所在地、粉丝与关注数、公开仓库数、公司、博客地址末了还自动给这个账号打了兴趣标签business、coding、networking。它还支持直接按 qq_id、bilibili_id、steam_id 这类平台 ID 查而不只是用户名。不过丑话说前面国内网络直连跑它错误率不低它自己打印的错误统计里 Request failed 占了 53.57%官方给的招是 -n 10 降并发、上代理、或开 --cloudflare-bypass。工具好不好用一半取决于你的网络环境这个我在意料之外。**social-analyzer 是「精调型」。**站点库直接加载在本地sites.json实测 top 20 模式逐站检查命中的资料链接一条条列出来还带 good / maybe / bad 三档置信度——「确定在」和「可能在」分开看这点做得很专业。另外它能按国家us、br、ru和站点类型音乐、成人等筛范围有 fast / slow / special 三种分析模式还能抽取资料页里的 URL 和联系方式模式。代价是它偏重Node 生态的东西装起来比前两款费事一点。四、摆在一起横评一张表看懂**上手门槛**sherlock 一行命令最省事maigret 同样一条命令但参数多、想用好要读文档social-analyzer 要装 Node 环境最费事。**速度与广度**sherlock 最快最广本次实测 120 秒扫出 60 条maigret 偏深挖站点数可调social-analyzer 范围完全自定义。**信息深度**maigret 第一单站点抽 11 项资料 兴趣标签social-analyzer 第二置信分级 资料抽取sherlock 只报有无。**输出形态**sherlock 给 CSV/XLSX/JSON 清单maigret 给文字报告还能起本地网页版–websocial-analyzer 给结构化 JSON方便接别的系统。**网络要求**三款都吃网络环境。本次实测 maigret 国内直连错误率过半sherlock 也有站点超时工具跑出「0 命中」时先怀疑网络再怀疑账号。**许可证**前两款 MIT 随便用social-analyzer 是 AGPL-3.0商用集成要留意开源传染条款。啰嗦一句横评方法星数、语言、许可证、更新时间这些是 GitHub API 拉的硬数据上手体验是我本机的真实跑动结果「适合谁」那栏是主观判断你按自己的场景校准。五、怎么选三种人三个答案**普通用户想给账号做体检**选 sherlock。一条命令出清单对着清单去注销旧账号就够用了别贪多。**做背景核验、反诈研判、找人核身**选 maigret。资料抽取和兴趣标签能省大量手工点击配合 --permute 还能猜用户名变体。**要给团队做可重复的排查流程**选 social-analyzer。置信分级、按国家和类型圈范围、JSON 输出适合写进内部工具链。**我的日常组合**sherlock 先粗筛一遍命中里挑可疑的交给 maigret 细看。两个都是 MIT加起来不到 300MB 内存占用。顺带说一句这类工具是双刃剑的另一半骗子和黑产用它们拼你的画像你用它们把画像里的碎片收回来。区别只在对象是谁——这就是前面反复强调红线的原因。六、照抄就能跑的自查命令给动手的同学把命令整理好了。整个流程跑下来十分钟中间记得把「你的用户名」换成自己的常用 ID自查一条龙Shell含时间戳便于回看#!/bin/bash# 数字足迹自查一条龙 —— 只查你自己的用户名date%F %T 开始自查# 先建个干净环境三款工具互不打架python3-mvenv ~/footprint ~/footprint/bin/pipinstallsherlock-project maigret# 第一步广撒网看看用户名在多少网站还留着顺手存档~/footprint/bin/sherlock 你的用户名 --print-found--timeout12|teefootprint.txt# 第二步挑 30 个大站细看能挖出注册时间、所在地这类资料~/footprint/bin/maigret 你的用户名 --top-sites30-n10--no-autoupdatedate%F %T 自查完成接下来逐条核对再决定注销哪些跑完 sherlock 会刷出一屏命中我习惯顺手存档再用下面的小脚本汇总成待清理清单——它把命中按站点名排序打出来对着一条条决定「注销 / 改密码 / 清资料」足迹汇总脚本Pythonstdlib 可直接运行#!/usr/bin/env python3# footprint_report.py — 汇总 sherlock 输出生成待清理清单stdlib 可直接运行importre,sys,datetimedefnow():returndatetime.datetime.now().strftime(%Y-%m-%d %H:%M:%S)pathsys.argv[1]iflen(sys.argv)1elsefootprint.txttry:textopen(path,encodingutf-8,errorsignore).read()exceptFileNotFoundError:print(f[{now()}] 没找到{path}先跑 sherlock 并 tee 存档)sys.exit(1)hits[]forlineintext.splitlines():lineline.strip()ifline.startswith([])and:inline:site,urlline[3:].split(:,1)hits.append((site.strip(),url.strip()))print(f[{now()}] 共命中{len(hits)}个站点)forsite,urlinsorted(hits):print(f 待核对 |{site.strip()}|{url})print(f[{now()}] 长期不用的走注销还要用的改密码加关资料公开)提醒一句从网页复制代码时如报非法字符 U00A0把行内空格重打一遍即可。脚本我实跑过输入一份 60 条命中的查询记录输出「共命中 60 个站点」加完整清单没有废话。七、查完之后干什么才是重点工具只负责把线索摆上桌收尾的活还得人来干。我的做法分三步长期不用的平台走注销流程别嫌麻烦现在注销基本都是入口藏得深但流程通的还要用的改密码每个站独立密码上密码管理器、关掉资料公开、解绑不用的手机号查出来压根不认识的站点先截图存档回忆一下是不是早年随手注册的再决定删不删。从防诈骗的角度看这一步的收益是实打实的。骗子的「精准」不是会算命是你自己散出去的手机号对应了快递平台用户名对应了论坛老帖公司信息对应了职场社区。把能收的收回来话术再像真的他也拿不出只有你才知道的细节。红线再说一次只查自己、只查书面授权的对象。「开盒」「人肉」在今天的法律环境里是刑事犯罪工具越强越要给自己上这道锁。你打算先拿哪款开刀或者你有更好的自查路子评论区聊聊好用的话我下篇接着测。

相关新闻

锁住一行以后,谁还能继续?用三个会话观察InnoDB锁等待

锁住一行以后,谁还能继续?用三个会话观察InnoDB锁等待

锁住一行以后,谁还能继续? 只记住“InnoDB支持行锁”还不足以解释一次阻塞:锁着的时候能不能读?能不能更新另一行?屏幕不动究竟是在等锁,还是SQL本来就慢? 这次不先罗列锁的分类。我只建两条记…

2026/10/9 2:48:45 阅读更多 →
AnyPS5动态段重建全解:SysVDynamicSectionBuilder如何一步搞定ELF重链接

AnyPS5动态段重建全解:SysVDynamicSectionBuilder如何一步搞定ELF重链接

AnyPS5动态段重建全解:SysVDynamicSectionBuilder如何一步搞定ELF重链接 【免费下载链接】AnyPS5 Tool for automatic PS5 executables porting to Linux and Windows 项目地址: https://gitcode.com/GitHub_Trending/an/AnyPS5 AnyPS5 是一款把 PS5 可执行文…

2026/10/9 2:48:45 阅读更多 →
以太坊中继节点搭建与交易抽水实现指南

以太坊中继节点搭建与交易抽水实现指南

简介:本资源是一份面向区块链初学者与矿工的以太坊(ETH)中转节点搭建实战指南,聚焦零基础用户快速部署具备抽水功能的矿池代理服务。内容覆盖从云服务器选购(推荐阿里云轻量应用服务器)、minerProxy软件下载…

2026/10/9 2:48:45 阅读更多 →

最新新闻

用Iris数据集快速跑通SVM分类全流程

用Iris数据集快速跑通SVM分类全流程

简介:本资源是一份面向机器学习初学者与课程实践者的Python支持向量机(SVM)教学实践包,聚焦经典Iris鸢尾花数据集的二分类与多分类建模任务,完整覆盖算法实现、结果可视化与实验分析全流程。压缩包共16个文件&#xff…

2026/10/9 3:23:07 阅读更多 →
Ubuntu 22.04 安装 NVIDIA Container Toolkit 实现 Docker GPU 调用完整指南

Ubuntu 22.04 安装 NVIDIA Container Toolkit 实现 Docker GPU 调用完整指南

Ubuntu 22.04 LTS 上安装 NVIDIA Container Toolkit,是我这几年搭深度学习环境时每次都要打交道的环节。简单说,这个东西就是让 Docker 容器能直接调用宿主机 GPU 驱动、CUDA 运行时的桥梁——装好了,你就可以在容器里跑 PyTorch、跑训练脚本…

2026/10/9 3:23:07 阅读更多 →
VMware Workstation 跑 Linux 虚拟机:从选型到排错的全实战指南

VMware Workstation 跑 Linux 虚拟机:从选型到排错的全实战指南

在 VMware Workstation Pro 里跑 Linux 虚拟机,我算了算也有好几年了。最近整理硬盘时翻出一堆当时排查问题随手存的截图和操作记录,想着干脆整理成一篇使用记录,给自己留个档,也给刚入坑的朋友一点参考。这篇文章不是什么官方教程…

2026/10/9 3:23:07 阅读更多 →
XSS攻击与CSP防御实战:从绕过原理到纵深防线落地

XSS攻击与CSP防御实战:从绕过原理到纵深防线落地

1. 从“一个合法请求”讲起:XSS攻击的原理解读与类型辨析很多刚接触前端安全的人,第一眼看到XSS(跨站脚本攻击)这个词,会下意识觉得“这不就是往页面里塞一段脚本吗,有什么难的”。但真正在企业级项目里排查…

2026/10/9 3:23:07 阅读更多 →
嵌入式Bootloader链接脚本.sct实战解析

嵌入式Bootloader链接脚本.sct实战解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 3:23:07 阅读更多 →
Java设计模式实战:策略模式如何用Spring Boot告别if-else

Java设计模式实战:策略模式如何用Spring Boot告别if-else

1. 策略模式到底在解决什么问题先看一段代码。我接手过一个商城项目,第一版订单结算长这样:根据用户类型算折扣,金牌、银牌、普通用户各一套规则,后面又加了节日促销、新人首单、会员日翻倍。半年之后,calculate方法变…

2026/10/9 3:22:06 阅读更多 →

日新闻

Java时间API实战:LocalDate、Date与ZonedDateTime的转换与避坑指南

Java时间API实战:LocalDate、Date与ZonedDateTime的转换与避坑指南

Java时间API这个话题,隔三差五就会在群里被翻出来讨论一次。上周还有个同事线上处理一个订单超时问题,排查到最后发现是ZonedDateTime序列化后时区丢了,用户在下单当天晚上看到的时间整整差了8个小时。这类问题几乎每个做Java开发的人都遇到过…

2026/10/9 0:00:49 阅读更多 →
EasyTier实践:从NAT穿透到子网代理的异地组网部署与排错

EasyTier实践:从NAT穿透到子网代理的异地组网部署与排错

前几个月我手头有好几台机器需要互相访问:办公室台式机、家里 NAS、还有一台云主机。如果只是偶尔传个文件倒还好,问题是工作场景经常要在几处环境之间来回切换,每次都先登录跳板机再层层代理,实在折腾。我先后试过端口映射、自建…

2026/10/9 0:00:49 阅读更多 →
AI Agent工程实战:从七要素到七个决策点的系统设计指南

AI Agent工程实战:从七要素到七个决策点的系统设计指南

AI Agent 这个词在过去一年里被反复提及,但真正动手搭过一套能跑起来的 Agent 系统的人都知道,从"知道它是什么"到"让它稳定干活"之间隔着一整套工程决策。我前后参与过几个 Agent 项目的落地,从最初用现成框架拼装&…

2026/10/9 0:01:50 阅读更多 →

周新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:32 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:40 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 10:10:36 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 21:13:17 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:17 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/7 13:34:55 阅读更多 →