在网络安全分析和开源情报(OSINT)调查中,我们常遇到这样的困境:手里有一个可疑域名,Dig 查 DNS、Whois 查注册人、Shodan 扫 IP、Maigret 搜社媒用户名……数据散落在各个终端,关系靠脑子(或 Excel)硬拼。
Flowsint正是为解决这个痛点而生——它是一个完全开源、本地自托管(Self-hosted)的图数据库驱动 OSINT 调查平台,把你扔进去的域名、IP、邮箱、社交账号、加密钱包地址自动关联成一张可交互探索的关系图谱。
项目由来:为什么需要 Flowsint?
OSINT 生态里不缺单点工具(SpiderFoot、Sherlock、theHarvester…),也早有商业图谱工具如Maltego,但存在明显断层:多数开源工具只输出表格/JSON,缺乏持久化图谱能力;Flowsint 的作者希望提供一个"图为一等公民、数据全留本地、可自由扩展"的开源底座,让安全研究员、调查记者、合规尽调团队能用现代 Web 技术栈低成本搭建私人情报分析工作台。
工作原理与技术架构
Flowsint 的核心思想是:实体 = 节点,关系 = 边,调查 = 在 Neo4j 图数据库上逐步扩展子图。🗄Neo4j 5(APOC 插件)——存储实体关系,支持路径查询/环检测🐘PostgreSQL——存储结构化元数据、用户与调查工程信息⚡FastAPI + Pydantic——类型安全的 REST API🔄Celery + Redis——异步调度耗时外部查询(WHOIS、API 调用等)🎨React(xyflow / TanStack Router)——前端交互式画布,支持上千节点流畅渲染创建 Investigation → 新建 Sketch 画布右键 → 运行 Enricher(子域名枚举 / DNS解析 / WHOIS / Maigret 用户名反查 / 钱包查询…)Celery 异步执行,结果写入 Neo4j,前端实时刷新图谱内置 30+ Enricher,覆盖域名、IP/ASN、邮箱泄露库、社交媒体(Maigret)、加密货币钱包/NFT、网页爬虫等,且可通过 Python 类 + YAML 模板自定义新数据源。
AI 时代的新应用场景
在大模型与 Agent 普及的当下,Flowsint 的价值被进一步放大:场景 | 说明 |
|---|
威胁溯源与 APT 跟踪 | 从攻击用域名/IP 出发,展开 C2 基础设施网络,辅助归因分析 |
企业外部攻击面管理(EASM) | 枚举子公司域名→IP段→关联组织→发现暴露面 |
尽调与背景调查 | 以公司域名/高管邮箱为种子,串联关联企业、社媒账号、历史注册信息 |
调查报道 & 数字取证 | 梳理利益关联网络,图谱可导出作为证据链可视化呈现 |
AI Agent 知识图谱底座 | Neo4j 中沉淀的结构化关系可作为 RAG/GraphRAG 的知识源,供 LLM 做关联推理 |
品牌保护与反钓鱼 | 发现仿冒域名→追溯注册信息→关联托管 IP/其他钓鱼站点 |
核心优点
✅完全开源 & 本地优先— Apache-2.0 协议,Docker 一行 make prod启动,调查数据不出本机,满足合规/涉密场景✅图原生设计— Neo4j 原生存储,支持最短路径、邻域扩展、环路检测,非事后把表格"画成图"✅模块化 Enricher— 新增数据源只需继承基类,无需改核心代码,社区可持续贡献 Transforms✅现代化 Web UI— 浏览器访问,无需桌面客户端,多人可共用同一自托管实例✅可集成自动化— 内置 n8n Connector,可接 Slack/Teams 告警或定时监控流水线⚠️ 注意:项目仍较新(Pre-1.0),超百万节点大规模图谱、细粒度 RBAC/审计日志尚待完善,生产关键场景建议评估后再用。
与同类工具对比
简言之:Flowsint ≈ 开源轻量版 Maltego + Neo4j 原生图谱 + 完全本地隐私,适合想要脱离商业授权、又需要真正"图思维"调查平台的团队。
快速起步
git clone https://github.com/reconurge/flowsint.gitcd flowsintcp .env.example .env # 按需配置 Neo4j/API Keymake prod
访问 http://localhost:5173/register自建账号即可开始调查。
Flowsint 在 README 中附带了 ETHICS.md,明确要求仅用于符合道德的合法调查用途。工具本身中立,如何使用取决于操作者。开源地址