Смартфон на тёмном антистатическом коврике с открытым терминалом Termux на экране, где виден запуск SpiderFoot и ошибка зависимости Python. Рядом лежит OTG-адаптер и смотанный кабель USB-C в тёплом...


За последний год я трижды пытался развернуть полноценный OSINT-стек на Android - due diligence в командировке, экстренный ресёрч домена, когда ноутбук остался в отеле, разведка цифрового следа с одного смартфона. Итог: SpiderFoot запускается в Termux, но с таким количеством оговорок, что ответ на вопрос «можно ли скачать SpiderFoot на телефон» - формально да, а практически зависит от сценария и вашего порога терпимости к сборочным ошибкам ARM64. Ниже - разбор каждого варианта с командами, реальными ошибками и честной оценкой: что работает в проде, а что остаётся инженерным упражнением.

Почему не существует SpiderFoot APK и мобильной версии​

SpiderFoot - Python-приложение с веб-интерфейсом на CherryPy и порядка 25 зависимостей: lxml, cryptography, dnspython, networkx, phonenumbers, bs4 и прочее. По данным Kali Linux Tools, установленный размер - ~13.7 MB, а полный список пакетных зависимостей включает python3-adblockparser, python3-cherrypy3, python3-cryptography, python3-lxml, python3-networkx, python3-openssl и ещё два десятка модулей. Официального APK нет, и по архитектурным причинам не будет. Подробнее - в нашем подробном разборе osint для специалиста по информационной безопасности.

Python runtime. SpiderFoot 4.0 требует Python 3.7+ с полноценным виртуальным окружением. Android не включает Python из коробки - нужен Termux или Linux-контейнер через proot-distro.

C-расширения на ARM. lxml и cryptography содержат нативный код на C и Rust, который компилируется под конкретную архитектуру. На ARM64 (aarch64) это требует полного сборочного тулчейна - не просто pip install.

Ресурсы. SpiderFoot с 200+ модулями при активном сканировании жрёт 1-2 GB оперативки. Для смартфона с 4-6 GB RAM, часть которых занята системой - нагрузка ощутимая. Официальная документация указывает минимум 2 GB RAM для базовой работы и рекомендует 4 GB+.

Сетевая модель. SpiderFoot шлёт сотни HTTP-запросов к API - Shodan, VirusTotal, Have I Been Pwned, PassiveTotal. Мобильный интернет через CGNAT добавляет throttling, NAT-ограничения и блокировки по GeoIP. Полнота и скорость результатов страдают.

Запрос «SpiderFoot скачать на телефон» или «SpiderFoot APK» в поисковиках ведёт на сомнительные сайты с перепакованными APK. Единственный легитимный источник - GitHub-репозиторий smicallef/spiderfoot. Всё остальное - социальная инженерия, причём довольно ленивая.

Запуск SpiderFoot на смартфоне через Termux​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

при установке lxml.
Termux хранит заголовочные файлы в нестандартном месте. Решение: pkg install libxml2-dev libxslt-dev, затем CFLAGS="-I$PREFIX/include/libxml2" pip install lxml. Без явного пути к заголовкам сборка падает - Termux тут не как обычный Linux.

Компиляция cryptography падает по таймауту или убивается системой. На Snapdragon 6xx серии сборка Rust-расширений занимает 10-20 минут. Если свободной RAM меньше 3 GB - процесс получит «Killed» без объяснений. OOM killer не церемонится. Решение: закрыть всё лишнее, отключить ненужные сервисы, при необходимости настроить swap через termux-setup-storage.

ModuleNotFoundError: No module named 'M2Crypto'. Если видите это - вы следовали гайду для SpiderFoot 2.x-3.x. Версия 4.0 перешла на pyOpenSSL вместо M2Crypto. Проверьте, что клонировали актуальную ветку.

Когда установка НЕ работает​

Работает если: ARM64, 4+ GB RAM, Android 9+, Termux из F-Droid, стабильный Wi-Fi, 30-60 минут терпения.

Не работает если: 2 GB RAM (OOM при компиляции), Termux из Play Store (сломанные репозитории), Android 6 и ниже (устаревший toolchain), рутованное устройство с кастомным ядром без полного набора POSIX-заголовков, Mediatek на 32-битной ARM (armv7l) - часть зависимостей просто не соберётся.

Даже при успешной установке польза ограничена. Сканирование с полным набором модулей на смартфоне занимает в 3-5 раз дольше, чем на десктопе. Батарея садится за 1-2 часа активного скана. Android агрессивно убивает фоновые процессы - переключился на мессенджер, а Termux вместе с незавершённым сканированием уже выгружен из памяти. Notification channel в Termux частично спасает, но гарантий для долгого скана нет.

OSINT-разведка с телефона: удалённый доступ к SpiderFoot​

Прагматичный подход - развернуть SpiderFoot на VPS и подключаться удалённо. Все ключевые проблемы (RAM, CPU, стабильность сети, аптайм сканирования) решаются разом.

VPS + SSH-тоннель​

На VPS (Ubuntu 22.04+, минимум 2 GB RAM, рекомендуется 4 GB) ставим SpiderFoot через Docker - быстрее и чище ручной установки:
Bash:
docker pull smicallef/spiderfoot
docker run -d -p 127.0.0.1:5001:5001 smicallef/spiderfoot
Привязка к 127.0.0.1 обязательна. Веб-интерфейс SpiderFoot не имеет встроенной аутентификации. Повесите на 0.0.0.0:5001 - любой сможет запускать сканирования от вашего имени и видеть результаты всех предыдущих. В продакшене ставят nginx с basic auth, но для себя SSH-тоннеля хватает.

С телефона подключаемся через SSH с пробросом порта. В Termux: ssh -L 5001:127.0.0.1:5001 user@your-vps-ip. JuiceSSH и Termius поддерживают port forwarding через GUI - настройка за минуту. Дальше http://127.0.0.1:5001 в мобильном браузере - полноценный интерфейс SpiderFoot: запуск сканирований, просмотр корреляций, экспорт в CSV/JSON/GEXF.

Бонус VPS - изоляция IP. Все запросы к API идут с IP сервера, а не с вашего мобильного оператора. Это и OPSEC-мера, и решение проблемы rate limiting на CGNAT.

Google Cloud Shell как бесплатная альтернатива​

В некоторых EN-гайдах описан подход через Google Cloud Shell Editor - бесплатную VM Google с терминалом в браузере. Авторизоваться, клонировать репозиторий, поставить зависимости, запустить python3 sf.py -l 127.0.0.1:5001, открыть интерфейс через Web Preview.

Ограничение убивает идею: сессия живёт до 20 минут бездействия и полностью сбрасывается при закрытии вкладки. Файлы в домашней директории сохраняются, запущенные процессы - нет. Для быстрого пассивного скана домена - сойдёт. Для длительного сканирования с сотнями модулей - скан прервётся при первом переключении на другую вкладку в мобильном браузере. Я попробовал - дважды потерял результаты, прежде чем смирился.

OPSEC при мобильной OSINT-разведке​

SpiderFoot автоматизирует техники, которые в терминологии MITRE ATT&CK относятся к тактике Reconnaissance: поиск по открытым сайтам и доменам (T1593), поиск в соцсетях (T1593.001), использование поисковых систем (T1593.002), сканирование веб-ресурсов цели (T1594), сбор IP-адресов (T1590.005), данных об организации (T1591), DNS/Passive DNS (T1596.001) и WHOIS (T1596.002). Каждая из этих техник оставляет следы в логах целевых систем и промежуточных сервисов.

При работе с телефона добавляются риски, которых нет на десктопе:
  • IMSI-привязка. Мобильный интернет привязан к SIM-карте, а значит - к личности абонента. Если OPSEC критичен - только через VPN или VPS, никогда напрямую через оператора.
  • Wi-Fi fingerprinting. Публичный Wi-Fi для разведки создаёт ассоциацию между MAC-адресом устройства и целевыми DNS/HTTP-запросами. Рандомизация MAC на Android 10+ помогает, но не полностью - есть нюансы с probe requests.
  • Геолокация. Android передаёт координаты множеству сервисов. Отключение Location Services до начала разведки - обязательный шаг. Иначе метаданные о вашем местоположении в момент запроса всплывут там, где не ждёшь.

Аналоги SpiderFoot для Android: мобильные OSINT-инструменты​

SpiderFoot - не единственный вариант для OSINT-разведки с телефона. Ряд инструментов легче по зависимостям или работает через веб без установки.

Лёгкие OSINT-фреймворки в Termux​

theHarvester - значительно легче SpiderFoot. Ставится через pip install theHarvester без компиляции C-расширений (нет lxml и cryptography в обязательных зависимостях базовой установки). Собирает email-адреса, поддомены, IP-адреса и имена сотрудников из поисковых систем, Shodan, Hunter.io, SecurityTrails. Работает из CLI - для мобильного экрана это даже удобнее веб-интерфейса. Корреляционного движка и визуализации графов нет - чистый сборщик данных. Но для быстрой разведки этого за глаза хватает.

Recon-ng - модульный фреймворк для автоматизации OSINT на Python, по архитектуре напоминающий Metasploit. Ставится: pip install recon-ng. Интерактивная консоль с командами marketplace install, modules load, run работает в терминале без GUI. Поддерживает marketplace модулей, конфигурацию API-ключей, экспорт результатов. По количеству модулей уступает SpiderFoot, но стабильнее на ARM и ест значительно меньше RAM.

Работает если: задача - быстрая пассивная разведка (email, поддомены, DNS-записи) без визуализации и автоматической корреляции. Не работает если: нужна полная автоматическая корреляция данных из 200+ источников с 37 YAML-правилами - тут SpiderFoot на VPS без альтернатив.

Веб-OSINT через мобильный браузер​

Ряд сервисов доступен прямо из браузера без установки:
  • Shodan (shodan.io) - поиск устройств, открытых портов, баннеров сервисов. Есть мобильная версия сайта и приложение для iOS/Android.
  • Censys (search.censys.io) - поиск по SSL-сертификатам, хостам и сервисам. Веб-интерфейс нормально рендерится на мобильном экране.
  • Have I Been Pwned (haveibeenpwned.com) - проверка email и доменов в публичных утечках. Масштаб данных впечатляет: только за последние два года в базе появились утечки Addi (34.5 млн записей с email, кредитными скорами, госID), Free (13.9 млн с банковскими реквизитами), START (7.4 млн с паролями).
  • OSINT Framework (osintframework.com) - структурированный каталог OSINT-инструментов, организованный по типам данных (домены, email, IP, username). Каждая ссылка ведёт на отдельный веб-сервис.

Telegram-боты для OSINT

Telegram-боты для разведки по открытым источникам - отдельный зоопарк, который постоянно меняется. Проверка email на утечки, поиск аккаунтов по никнейму (аналог Sherlock на 400+ платформ), WHOIS, DNS - всё прямо в мессенджере, без Python-окружения. Главное ограничение - OPSEC: каждый запрос проходит через инфраструктуру оператора бота, который видит и логирует ваши цели. Для некритичных задач - рабочий инструмент. Для чувствительной разведки - неприемлемый компромисс. Вы буквально отдаёте свои запросы неизвестному третьему лицу.

SpiderFoot Termux vs VPS vs мобильные альтернативы: сравнение​

КритерийSpiderFoot в TermuxSpiderFoot на VPS + SSHtheHarvester / Recon-ng в TermuxВеб-OSINT (Shodan, Censys, HIBP)
Установка30-60 минут, часто с ошибками10 минут на VPS + SSH-клиент5-10 минутНе требуется
RAM на устройстве2-4 GBМенее 100 MB (SSH-клиент)200-500 MBТолько браузер
Полнота данных200+ модулей, но медленно200+ модулей, полная скорость15-30 источниковЗависит от сервиса
Корреляция данныхДа (37 YAML-правил)ДаНетНет
Визуализация графовДа, но неудобно на экранеДа, полноценноНетЧастично
OPSEC (IP-изоляция)Нет, IP устройства виденДа, IP VPSНетНет
АвтономностьДа (но нужен интернет для API)Нет (нужен интернет к VPS)ДаНет
Стабильность на AndroidНизкая (OOM, background kill)ВысокаяСредняяВысокая
СтоимостьБесплатноVPS от $5/месБесплатноFreemium

Когда SpiderFoot в Termux оправдан: демонстрация возможностей, обучение, ситуация полной автономии без доступа к серверу. Сценарий редкий, но реальный - изолированная сеть, полевые условия без облачной инфраструктуры.

Когда VPS - единственный правильный ответ: плановая OSINT-разведка, многочасовые сканирования, работа с чувствительными целями, потребность в OPSEC-изоляции. Один раз настроить - потом подключаться за секунды с любого устройства.

Когда хватит theHarvester или веб-сервисов: быстрая проверка домена, сбор email цели, разовый WHOIS/DNS-запрос. 80% ad hoc задач мобильной OSINT-разведки покрываются без SpiderFoot.

Безопасность зависимостей SpiderFoot на мобильных устройствах​

Момент, который не упоминается в русскоязычных источниках: безопасность самих Python-зависимостей SpiderFoot при установке в Termux. Библиотека lxml имеет документированную историю XSS-уязвимостей. По данным GitHub Security Advisories: GHSA-55x5-fj6c-h6m8 (обход HTML Cleaner через SVG-скрипты, CVE-2021-43818), GHSA-jq4v-f5q6-mjqq (XSS, CVE-2021-28957) и GHSA-57qw-cc2g-pv5p (XSS через управляющие символы, CVE-2014-3146).

В Termux версии пакетов нередко отстают от upstream. После установки проверьте версию lxml через pip show lxml и сопоставьте с актуальными advisories на GitHub. Если SpiderFoot парсит вредоносную HTML-страницу во время сканирования, а lxml не обновлена - возникает риск XSS в контексте веб-интерфейса CherryPy. Учитывая, что интерфейс по умолчанию работает без аутентификации и без CSP-заголовков, уязвимость в lxml может дать контроль над сессией оператора.

Это не теоретическая угроза. SpiderFoot по определению обрабатывает данные из потенциально враждебных источников - доменов злоумышленников, страниц с вредоносным содержимым, ответов от скомпрометированных API. Вы натравливаете инструмент на враждебную среду, а он тащит оттуда HTML и скармливает его lxml. Валидация зависимостей на мобильном устройстве не менее важна, чем на сервере.



Вопрос «SpiderFoot на телефоне» - не «можно ли», а «зачем именно так». Я провёл десятки OSINT-разведок с мобильных устройств и пришёл к выводу, который многим не понравится: попытка запустить полноценный фреймворк автоматизации OSINT на смартфоне - инженерное упражнение, а не рабочий инструмент. Termux + SpiderFoot технически живёт ровно до момента, когда нужно просканировать цель с 50+ поддоменами и десятком API-ключей. Тут всё упирается в RAM, нестабильное соединение и Android, который без предупреждения убивает фоновые процессы вместе с незавершённым сканированием.

Workflow, к которому приходят все практики, проще: VPS за $5 в месяц с Docker-контейнером SpiderFoot, SSH-тоннель с телефона, результаты в мобильном браузере. Настраивается один раз за 15 минут - дальше не важно, с какого устройства подключаешься. Для быстрых проверок theHarvester в Termux или Shodan в браузере закрывают 80% задач. А тратить час на борьбу с компиляцией Rust на ARM64 ради скриншота «я запустил SpiderFoot на телефоне» - спортивный интерес, не продуктивная работа.

Через пару лет ситуация может измениться - контейнеризация на Android развивается, ARM-совместимость Python-пакетов улучшается. Но прямо сейчас правильный ответ для рабочей разведки с телефона - удалённый сервер, а не локальная сборка. Попробуйте развернуть связку VPS + SSH и сравните с локальным Termux - разница в стабильности видна с первого скана.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab