Что такое OSINT и где проходит граница
OSINT (Open Source Intelligence) — методология сбора и анализа информации из общедоступных источников. Ключевое слово здесь — «общедоступных»: речь идёт о данных, которые уже опубликованы в интернете, открытых реестрах, СМИ, социальных сетях, на спутниковых снимках или в публичных базах.
OSINT применяется в журналистских расследованиях, фактчекинге, кибербезопасности, гуманитарном мониторинге конфликтов и академических исследованиях. Это не взлом, не перехват трафика и не доступ к закрытым базам. Если информация требует обхода аутентификации, использования чужих учётных данных или нарушения условий сервиса — это уже не OSINT.
Этические и правовые ограничения
Даже работая с открытыми данными, важно соблюдать несколько принципов:
- Не нарушайте приватность частных лиц. Поиск домашнего адреса, отслеживание перемещений конкретного человека без его согласия, доксинг — всё это выходит за рамки допустимого.
- Не используйте данные для преследования. OSINT-инструменты не предназначены для сталкинга, шантажа или давления на людей.
- Учитывайте юрисдикцию. Законы о персональных данных различаются по странам. То, что легально в одном государстве, может быть нарушением в другом.
- Фиксируйте методологию. Если вы публикуете результаты расследования, опишите, откуда взяты данные и как вы их интерпретировали. Это позволяет другим проверить ваши выводы.
Основные направления OSINT
Данные регистрации доменов: RDAP
Один из базовых навыков — умение получать информацию о владельцах и инфраструктуре доменов. Протокол RDAP (Registration Data Access Protocol) пришёл на смену классическому WHOIS и разработан сообществом IETF.
RDAP предоставляет регистрационные данные в стандартизированном формате с поддержкой интернационализации, безопасного доступа и автоматического обнаружения авторитативных серверов. По состоянию на начало 2025 года все реестры и регистраторы gTLD обязаны предоставлять RDAP-сервисы, а требование поддерживать WHOIS снято для большинства зон (исключение — .com, .name и .post).
Масштаб использования протокола значителен: по оценкам на декабрь 2024 года, суммарное количество RDAP-запросов превышает 10 миллиардов в месяц. Существует более 40 известных клиентских реализаций и более 15 серверных.
RDAP возвращает регистрационные данные, аналогичные тем, что ранее предоставлял WHOIS. Конкретный набор полей зависит от регистратора и доменной зоны: в одних случаях доступны контактные данные администратора, в других — только технические параметры и статус домена. Протокол стандартизирует формат ответа, но не гарантирует одинаковый объём информации для всех доменов.
RDAP полезен при расследовании фишинговых кампаний, анализе инфраструктуры вредоносного ПО и проверке легитимности сайтов.
Геолокация по изображениям и видео
Геолокация — определение места съёмки по визуальным признакам: архитектуре, растительности, дорожным знакам, рельефу, теням, надписям на вывесках. Это одно из наиболее сложных направлений OSINT, требующее внимательности и знания географии.
Спутниковые снимки служат основным инструментом верификации. Когда доступ к актуальным снимкам ограничен, исследователи используют альтернативные источники данных для оценки повреждений инфраструктуры и изменений ландшафта. Например, существуют специализированные инструменты, позволяющие отслеживать ущерб от лесных пожаров или разрушения в зонах конфликтов, когда стандартные спутниковые данные временно недоступны.
Типичные ошибки при геолокации:
- Опора на один признак без перекрёстной проверки
- Путаница между похожими зданиями в разных городах
- Игнорирование временных меток и сезонных изменений растительности
- Принятие подписи в соцсети за подтверждение локации
Анализ данных из социальных сетей
Социальные платформы содержат огромный объём публичной информации. Исследователи разрабатывают методы систематического сбора данных из различных платформ, включая региональные соцсети, которые могут быть менее изучены, но содержат ценную информацию о событиях на местах.
При работе с соцсетями важно:
- Различать оригинальный контент и репосты
- Проверять дату публикации (метаданные могут быть удалены или подделаны)
- Учитывать, что аккаунт может быть ботом или фейком
- Не делать выводов о личности человека на основе одного поста
Авиационные данные
Открытые данные о полётах позволяют отслеживать перемещения воздушных судов, анализировать исторические маршруты и выявлять аномалии. Специализированные инструменты дают возможность исследовать как текущие, так и архивные данные о рейсах, что полезно для верификации событий, связанных с авиацией.
Мониторинг конфликтов и противодействие дезинформации
В условиях информационных войн OSINT-методы используются для отделения фактов от манипуляций. Это включает:
- Идентификацию типов вооружений по фото и видео
- Верификацию заявлений о применениях оружия
- Отслеживание распространения ложных нарративов
- Анализ взрывов и их последствий по открытым источникам
Критически важно понимать, что дезинформация может быть как намеренной, так и случайной. Один и тот же снимок может быть использован в разных контекстах с противоположными выводами.
Роль ИИ и его ограничения
Большие языковые модели активно тестируются в задачах OSINT. Сравнительные тесты геолокации показывают, что даже продвинутые модели демонстрируют результаты хуже специализированных инструментов. В частности, тестирование GPT-5 в задачах геолокации выявило, что эта модель показывает более низкий результат по сравнению с другими AI-моделями.
Где ИИ может помочь:
- Первичная сортировка большого объёма данных
- Извлечение структурированной информации из неструктурированных текстов
- Перевод и суммаризация документов на иностранных языках
Где ИИ опасен:
- Галлюцинации: модель может выдать правдоподобный, но вымышленный результат
- Отсутствие привязки к реальному времени (если модель не подключена к актуальным данным)
- Неспособность критически оценивать источник информации
- Риск автоматизации ошибок при массовой обработке
Любой результат, полученный с помощью ИИ, требует ручной перепроверки по первичным источникам.
Сохранение доказательств
Открытые источники нестабильны: страницы удаляются, аккаунты блокируются, контент редактируется. Для расследований критически важно фиксировать данные в момент обнаружения.
Существуют специализированные инструменты, которые позволяют архивировать онлайн-контент и сохранять его в качестве доказательства. Один из таких инструментов, разработанный сообществом Bellingcat, уже сохранил более 150 000 единиц онлайн-доказательств.
Рекомендации по фиксации:
- Делайте скриншоты с видимой датой и URL
- Сохраняйте HTML-страницы целиком
- Записывайте хеши файлов для подтверждения неизменности
- Фиксируйте метаданные (EXIF, заголовки HTTP) до их возможного удаления
- Используйте несколько независимых копий
Методология верификации
Проверка информации по открытым источникам строится на нескольких принципах:
Перекрёстная проверка. Один источник — не подтверждение. Ищите минимум два-три независимых источника, которые подтверждают один и тот же факт.
Обратный поиск изображений. Загрузите снимок в поисковик, чтобы найти его ранние публикации. Если изображение гуляет по сети с 2019 года, оно не может иллюстрировать событие вчерашнего дня.
Анализ метаданных. EXIF-данные фотографий, заголовки электронных писем, DNS-записи — всё это может подтвердить или опровергнуть заявленный контекст.
Хронологическая согласованность. Проверьте, совпадают ли даты, время, погодные условия и последовательность событий.
Оценка источника. Кто опубликовал информацию? Какова мотивация? Есть ли у источника история достоверных публикаций?
Чек-лист перед публикацией или использованием результатов
- [ ] Информация получена из открытых источников без обхода аутентификации
- [ ] Данные не раскрывают приватную информацию частных лиц без общественного интереса
- [ ] Каждый ключевой факт подтверждён минимум двумя независимыми источниками
- [ ] Изображения проверены обратным поиском
- [ ] Хронология событий согласована
- [ ] Результаты работы ИИ перепроверены вручную
- [ ] Доказательства зафиксированы и сохранены
- [ ] Методология описана и воспроизводима
- [ ] Учтены правовые ограничения юрисдикции
OSINT — это не магия и не «хакерский» инструмент. Это дисциплина работы с открытыми данными, которая требует системного мышления, критического отношения к источникам и строгого соблюдения этических границ.
