网络空间测绘系统(Cyberspace Mapping System),也叫网络安全搜索引擎或资产搜索引擎。
360威胁情报中心: https://ti.360.cn
华为安全情报: https://isecurity.huawei.com
微步在线: https://x.threatbook.com
安全KER: https://www.anquanke.com/src
SRC导航:http://www.newsrc.cn/
白帽与安全:https://www.kancloud.cn/noahs/src_hacker/2120640
FOFA、Shodan 这类系统统称为网络空间测绘系统(Cyberspace Mapping System),也叫网络安全搜索引擎或资产搜索引擎。它们的核心定位是给整个互联网做“CT扫描”或绘制“网络地图”,专门用来发现和索引全球联网的设备与服务。
它们到底是什么系统?
和传统搜索引擎(如百度、Google)只抓取网页内容不同,这类系统搜索的是网络底层资产:
- 硬件设备:服务器、路由器、摄像头、工业控制系统(ICS)、物联网设备等。
- 服务信息:开放的端口、运行的服务(如数据库、SSH)、操作系统类型、软件版本、SSL证书等。
- 暴露风险:弱口令、未授权访问、已知漏洞组件等。
简单说,Google 搜的是“人写了什么”,FOFA/Shodan 搜的是“设备是什么、开着什么门”。
为什么它们这么“强大”?
这种强大主要来自于大规模主动探测 + 海量指纹库 + 结构化索引的技术组合:
- 全球范围持续扫描:系统部署大量分布式节点,周期性地对全球 IPv4/IPv6 地址空间发起 TCP/UDP 连接,探测哪些 IP 存活、哪些端口开放(如 80、443、22、3306 等)。
- Banner 抓取与服务识别:连上端口后,系统会发送协议握手包,提取目标返回的 Banner 信息(如
Server: nginx/1.18.0、证书详情、网页标题),以此识别具体的软件名称和版本。 - 庞大的指纹库匹配:像 FOFA 积累了数十万条资产指纹规则,能精准识别小众 CMS、国产 OA、中间件等。用户输入一条查询语句,系统就能在海量索引中秒级返回符合条件的设备清单。
- 被动数据补充:除了主动扫,还会收集 DNS 解析记录、证书透明度日志、流量镜像等公开数据,补全资产归属和关联关系。
这种能力让使用者拥有了上帝视角的侦察力:安全团队用它盘点暴露资产、评估漏洞影响面;攻击者也能用它批量寻找“裸奔”的弱防护目标。
同类代表性系统
除了 FOFA 和 Shodan,常见的还有:
- ZoomEye(钟馗之眼):国内另一款主流测绘引擎,对国内资产覆盖好。
- Censys:偏重 SSL/TLS 证书和主机元数据研究,常用于学术和安全分析。
- Netlas 等新兴平台。
这类工具本身是中立的基础设施,威力大小取决于使用者的目的——合法用于防御自查就是“雷达”,被用于恶意踩点就是“侦察兵”。
为什么给人“可怕”的感觉?
- 上帝视角的透视能力:它能搜到普通搜索引擎不收录的东西,比如开放了特定端口的数据库、未授权的摄像头、工业控制系统、路由器后台等。只要设备连在公网并响应了探测,就可能被收录进指纹库。
- 攻击门槛被极度拉低:过去黑客要找目标得自己写脚本扫全网,耗时耗力。现在只需在 FOFA 输入一条查询语句(比如搜全网存在某个已知漏洞的特定版本服务),几秒内就能拿到一份现成的“目标清单”,这给黑产提供了极大的便利。
- 配置错误的放大镜:很多企业或个人的设备因为疏漏(如弱口令、未关管理端口)暴露在公网,FOFA 把这些“裸奔”的资产集中展现了出来,让人意识到网络安全盲区有多普遍。
但它的本职是“防御工具”
FOFA 本身是合法的网络安全基础设施,类似国际上的 Shodan,常被称作网络空间的“地图”:
- 企业自查:安全团队用它盘点自家有哪些资产暴露在公网、有没有忘记下线的测试服务器。
- 漏洞应急:当爆发新漏洞(如 Log4j)时,研究员用它快速评估全球受影响资产范围,指导修补。
- 合规监管:监管单位用其监测关键信息基础设施的暴露情况。
关键边界:FOFA 仅索引互联网上公开响应的信息,它自己并不会主动入侵或控制任何设备。
辩证看待“可怕”
工具本身是中性的,“可怕”的是人的用法。对防御方来说它是资产雷达,对攻击方来说它是侦察兵。它的存在反而倒逼大家关掉不必要的公网端口、修复漏洞,某种程度上提升了整体的网络安全水位。