asrbmy/OSINT-Correlator

GitHub: asrbmy/OSINT-Correlator

一款纯客户端的 Chrome/Edge 浏览器扩展,用于授权范围内的 OSINT 侦察,支持跨平台用户名枚举、邮箱足迹检查与案件报告导出。

Stars: 0 | Forks: 0

# 由 ASRBMY (Ajit Singh Rathore) 开发的 OSINT Correlator 与 iQ 链接工具 一款轻量级的 Chrome/Edge 扩展,用于授权的 OSINT 侦察:用户名枚举(覆盖约 40 个平台)、电子邮件足迹检查(Gravatar + MX 记录),以及可导出的简易关联报告。 ## 为什么是扩展,而不是网站 普通的网页会被 CORS 阻止直接查询数十个第三方域名。具有 `host_permissions` 权限的浏览器扩展可以通过其后台 service worker 发起这些跨域请求,这使得无后端、纯客户端的用户名扫描成为可能。一切均在本地运行——除了查询请求本身,不会有任何数据离开您的设备。 ## 安装(解压 / 开发者模式) 1. 打开 `chrome://extensions`(或 `edge://extensions`) 2. 启用右上角的 **开发者模式** (Developer mode) 3. 点击 **加载已解压的扩展程序** (Load unpacked),选择本文件夹 4. 固定该扩展并点击其图标以打开弹窗 ## 功能 - **Username 标签页** — 扫描 `sites.json`(包含 GitHub、Reddit、X、Instagram、LinkedIn、Steam、Keybase 等),在每个网站旁显示实时的状态指示点,并提供指向已确认匹配结果的链接。检测方式基于 HTTP 状态码;或者对于始终返回 200 的网站,采用内容提示检查(参见 `sites.json`)。您可以在扫描过程中随时停止。 - **Email 标签页** — 检查该邮箱地址是否拥有 Gravatar(公开数据,无需身份验证),以及其域名是否具有有效的 MX 记录(通过 Cloudflare 的 DNS-over-HTTPS 解析器)。这*不是*泄露数据库检查。 - **Report 标签页** — 自由格式的案件记录,支持一键导出为 JSON 或 Markdown 格式,以便交接撰写报告。 ## 扩展功能 - **添加网站**:在 `sites.json` 中追加条目。`mode: "status"` 会将任何 2xx 响应视为匹配;`mode: "content"` 还会额外检查响应正文中是否包含 `notFoundHint` 子字符串(适用于始终返回 200 的网站)。 - **泄露数据**:Have I Been Pwned 的 API 是付费的且需要密钥;如果您有,请在 `background.js` 中参照 `checkMxRecords` 的模式添加调用,切勿硬编码密钥——应从 `chrome.storage.local` 中读取,以免在任何地方被提交。 - **速率限制**:`background.js` 中的 `DELAY_BETWEEN_REQUESTS_MS` 用于控制扫描速率。如果您被目标阻止或受到速率限制,请调高该数值。 ## 准确性说明(请务必阅读) - 用户名“已找到”的结果是启发式的,不能作为身份证明——用户名经常在各平台上被抢注、重复使用或废弃。请将每一次匹配视为需要手动验证的线索,而不是最终结论。 - 某些网站(Instagram、TikTok、LinkedIn)会主动进行速率限制或阻止自动化请求;对于使用干净 IP 进行快速扫描的情况,预计会出现间歇性的漏报/错误;如果使用已被标记的住宅 IP,出现此类情况的几率会更高。 - 内容提示检查非常脆弱——平台会在不事先通知的情况下更改其“未找到”页面的文案。如果某个网站开始将所有结果报告为“已找到”或“未找到”,请检查 `sites.json` 中的 `notFoundHint` 字符串是否依然匹配。 ## 合法 / 合乎道德的使用 该工具仅汇总已经公开的信息。但这并不意味着它的所有用途都是正当的: - 仅对您获得授权调查的账户/目标(您自己的账户、已签署范围的客户委托,或已给予同意的对象)使用该工具——切勿出于好奇对普通私人进行调查。 - 尊重各平台的服务条款;有些平台即使对公开页面也禁止自动化抓取。该工具不会绕过登录、CAPTCHA 或速率限制保护——它所做的事情与一个人手动点击 40 个标签页是一样的,只是速度更快。 - 遵守您所在当地关于跟踪、骚扰和计算机欺诈的相关法律——数据的公开可用性并不能凌驾于这些法律之上。 - 如果您是进行专业性质的工作(渗透测试、新闻报道、威胁情报),请将委托范围/授权记录与此工具的输出分开归档。 ## 文件结构 ``` manifest.json — MV3 config, permissions background.js — service worker: site checks, MD5 (Gravatar), DoH (MX) popup.html/css/js — the UI sites.json — the list of platforms to check (edit this to customize) icons/ — toolbar icon ```
标签:CMS安全, GitHub, JavaScript, 实时处理, 开源安全工具, 数据可视化, 浏览器扩展, 用户定义反射加载器, 自定义脚本, 逆向工程平台