<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security on Kalend's Blog</title><link>https://blog.kalend.top/tags/security/</link><description>Recent content in Security on Kalend's Blog</description><generator>Hugo -- gohugo.io</generator><language>zh</language><atom:link href="https://blog.kalend.top/tags/security/index.xml" rel="self" type="application/rss+xml"/><item><title>Chinese-OSINT</title><link>https://blog.kalend.top/wiki/entities/chinese-osint/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://blog.kalend.top/wiki/entities/chinese-osint/</guid><description>&lt;h1 id="chinese-osint"&gt;Chinese-OSINT
&lt;/h1&gt;&lt;h2 id="概述"&gt;概述
&lt;/h2&gt;&lt;p&gt;面向中国互联网的开源情报收集技能集。覆盖 QQ、微博、抖音、小红书等封闭平台的信息验证方法。已开源：https://github.com/zomin/chinese-osint-skills&lt;/p&gt;
&lt;h2 id="核心方法论"&gt;核心方法论
&lt;/h2&gt;&lt;p&gt;在不加好友、不聊天、不打电话的约束下，通过被动信息收集验证目标活跃度和身份。&lt;/p&gt;
&lt;h3 id="验证分层"&gt;验证分层
&lt;/h3&gt;&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;层级&lt;/th&gt;
 &lt;th&gt;方法&lt;/th&gt;
 &lt;th&gt;可靠性&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;Tier 1&lt;/td&gt;
 &lt;td&gt;直接 API（QQ头像、空间可见性、手机归属地）&lt;/td&gt;
 &lt;td&gt;✅ 稳定&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Tier 2&lt;/td&gt;
 &lt;td&gt;Browser Use web_search（抖音/微博/天眼查）&lt;/td&gt;
 &lt;td&gt;✅ 最有效&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Tier 3&lt;/td&gt;
 &lt;td&gt;浏览器导航（中国域名高失败率）&lt;/td&gt;
 &lt;td&gt;⚠️ 有限&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Tier 4&lt;/td&gt;
 &lt;td&gt;本地 curl（命中率≈0%）&lt;/td&gt;
 &lt;td&gt;❌ 废弃&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="关键结论2026-05-实测"&gt;关键结论（2026-05 实测）
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;支付宝转账&lt;/strong&gt; 是最可靠的号码存在性验证（不加好友）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;闲鱼搜手机号&lt;/strong&gt; 是最可靠的活跃度判断&lt;/li&gt;
&lt;li&gt;搜索引擎搜纯数字 QQ 号路线已彻底废弃&lt;/li&gt;
&lt;li&gt;手机号 &amp;gt; QQ号（绑手机号的服务远多于绑QQ）&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="交叉验证原则"&gt;交叉验证原则
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;同名同姓极常见，&lt;strong&gt;生日是最佳区分因子&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;必须多维度交叉：生日+城市+教育+职业+IP属地&lt;/li&gt;
&lt;li&gt;&amp;ldquo;番番寻客宝&amp;quot;企业关联 = 数据污染，不能作为工作经历证据&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="平台陷阱"&gt;平台陷阱
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;QQ昵称/详情 API 2026.4 起全部需登录&lt;/li&gt;
&lt;li&gt;微博&amp;quot;一次窗口&amp;rdquo;：首次加载成功后不能再请求&lt;/li&gt;
&lt;li&gt;天眼查地理围栏是法律限制，非技术反爬，不可绕过&lt;/li&gt;
&lt;li&gt;Vision API 会编造人名，必须交叉验证&lt;/li&gt;
&lt;li&gt;Browser Use 不要提 &amp;ldquo;doxxing/stalk&amp;rdquo;，会被安全策略拒绝&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="相关"&gt;相关
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;[[osint-passive-verification]] — 被动验证方法论&lt;/li&gt;
&lt;li&gt;[[hermes-agent]] — 通过 skill 系统集成&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>OSINT被动验证方法论</title><link>https://blog.kalend.top/wiki/concepts/osint-passive-verification/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://blog.kalend.top/wiki/concepts/osint-passive-verification/</guid><description>&lt;h1 id="osint被动验证方法论"&gt;OSINT被动验证方法论
&lt;/h1&gt;&lt;h2 id="概述"&gt;概述
&lt;/h2&gt;&lt;p&gt;在不主动联系目标（不加好友、不聊天、不打电话）的约束下，通过被动信息收集验证联系方式的存在性、活跃度和身份关联。主要面向中国互联网生态。&lt;/p&gt;
&lt;h2 id="验证优先级"&gt;验证优先级
&lt;/h2&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;API 直查 → Browser Use web_search → 浏览器导航 → 本地 curl（废弃）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;h2 id="核心原则"&gt;核心原则
&lt;/h2&gt;&lt;h3 id="1-手机号--qq号"&gt;1. 手机号 &amp;gt; QQ号
&lt;/h3&gt;&lt;p&gt;绑手机号的第三方服务远多于绑QQ号的服务。手机号才是真正的突破口。&lt;/p&gt;
&lt;h3 id="2-活跃度--存在性"&gt;2. 活跃度 ≠ 存在性
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;支付宝转账 → 确认号是否存在（非活跃度）&lt;/li&gt;
&lt;li&gt;闲鱼搜手机号 → 确认近期活跃（有在售商品）&lt;/li&gt;
&lt;li&gt;两者是不同维度的信息&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-交叉验证是必须的"&gt;3. 交叉验证是必须的
&lt;/h3&gt;&lt;p&gt;同名同姓极常见，&lt;strong&gt;生日是最佳区分因子&lt;/strong&gt;。必须多维度交叉：生日+城市+教育+职业+IP属地。&lt;/p&gt;
&lt;h3 id="4-数据污染识别"&gt;4. 数据污染识别
&lt;/h3&gt;&lt;p&gt;&amp;ldquo;番番寻客宝&amp;quot;企业关联 = 百度黄页爬虫批量抓取，号码出现在多家跨省/跨行业公司 → 数据污染，不能作为工作经历证据。&lt;/p&gt;
&lt;h2 id="标准搜索流程"&gt;标准搜索流程
&lt;/h2&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;QQ号 → 头像+空间可见性(Tier1 API)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;昵称 → sherlock+maigret枚举 + Browser Use搜抖音/小红书/微博
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;姓名+城市 → Browser Use搜全网 + 天眼查(Tier2)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;手机号 → 归属地 + 企业关联(注意数据污染) + 闲鱼
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;交叉验证 → 生日/城市/教育/年龄排除同名
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;h2 id="已废弃的方法"&gt;已废弃的方法
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;搜索引擎搜纯数字 QQ号（CAPTCHA + 跑偏）&lt;/li&gt;
&lt;li&gt;第三方 QQ 查询接口（dwo/76.al，2026.4 起失效）&lt;/li&gt;
&lt;li&gt;蚂蚁森林看活跃（需加好友，违反约束）&lt;/li&gt;
&lt;li&gt;本地 curl 搜索引擎（命中率≈0%）&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="相关"&gt;相关
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;[[chinese-osint]] — 具体工具和平台陷阱&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>