O Holehe é seguro? Segurança, privacidade e legalidade

O Holehe é uma ferramenta OSINT de e-mail poderosa. Este guia responde às perguntas mais comuns: é seguro?, expõe meus dados?, é legal?, notifica o alvo?, dá para confiar no código-fonte?

O Holehe é seguro de usar?

Sim. O modelo de segurança do Holehe é deliberadamente minimalista:

  • Nenhum ataque a senhas, sem brute force, sem credential stuffing
  • Nunca faz login em uma conta e não burla MFA
  • Nunca raspa conteúdo privado (DMs, perfis privados, arquivos escondidos)
  • Somente sinais públicos: respostas de formulários de cadastro e «esqueci minha senha»

Em outras palavras, o Holehe observa o mesmo que veria um visitante comum digitando seu e-mail num formulário de cadastro, só que em mais de 200 sites de uma vez.

O Holehe expõe meus dados?

Não. Quando você usa o holehe-osint.com, as requisições para cada site são roteadas pelos nossos servidores, não pelo seu navegador. Isso significa que os sites alvo não veem seu IP nem a impressão digital do seu navegador. Sua conta no holehe-osint.com e o histórico permanecem privados e nunca aparecem para terceiros.

O Holehe é legal?

O Holehe só lê sinais públicos, o que em geral é lícito, mas a legalidade depende sempre de duas coisas: sua jurisdição e o propósito da investigação.

  • Usos tipicamente aceitos: pentest autorizado, threat intelligence, jornalismo investigativo, antifraude, checar suas próprias contas.
  • Usos a evitar: assédio, stalking, montar dossiê não autorizado sobre um particular.
  • LGPD / GDPR / CCPA: assim que tratar dados pessoais, verifique sua base legal (interesse legítimo, missão de serviço público etc.) e documente o tratamento.

A pessoa escaneada vai saber?

Não. O Holehe é silencioso. Nenhum e-mail é enviado ao alvo, nenhum alerta de «tentativa de login suspeita» é disparado e a operação não aparece em nenhum log de segurança visível para o alvo. As requisições emitidas imitam um visitante comum consultando um formulário de cadastro.

É seguro instalar o código-fonte do GitHub?

O projeto Holehe é open source. Tudo é auditável: você pode ler o código, verificar as dependências e entender exatamente o que ele faz antes de instalar.

Algumas regras de prudência:

  • Fique com a versão oficial no PyPI ou o repo oficial do GitHub
  • Desconfie de forks que prometem «200+ módulos extras» ou binários pré-compilados
  • Instale em um virtualenv isolado para limitar permissões
  • Se não quiser executar código de terceiros, use a versão navegador

Holehe vs phishing e bancos de dados de vazamentos

Importante: o Holehe não é uma ferramenta de phishing, nem um serviço de acesso a bases de senhas vazadas. Ele nunca vai te entregar a senha de um e-mail, nem o conteúdo de contas, nem o conteúdo de vazamentos. Se você quer saber se um e-mail apareceu em alguma brecha conhecida, use o HaveIBeenPwned. O Holehe responde a outra pergunta: «onde este endereço está cadastrado?».

Executar um scan do Holehe com segurança →

Perguntas frequentes

O Holehe é seguro de usar?
Sim. O Holehe nunca faz login, nunca tenta adivinhar senhas, nunca burla MFA e nunca raspa conteúdo privado. Ele só lê as respostas públicas de cadastro e recuperação de senha, os mesmos sinais que qualquer usuário comum vê ao digitar um e-mail num formulário de cadastro.
O Holehe é legal?
Ler sinais públicos de cadastro costuma ser lícito, mas a legalidade depende da sua jurisdição e do propósito da investigação. Os usos tipicamente aceitos são: pentest autorizado, threat intelligence, jornalismo, antifraude e checagem das suas próprias contas. Stalking, assédio ou montagem de dossiês não autorizados, não.
A pessoa escaneada é notificada?
Não. O Holehe roda em silêncio. Ele não envia nenhum e-mail ao alvo, não dispara nenhum alerta de login e não aparece no log de segurança do alvo. As requisições que ele envia imitam uma visita comum a um formulário público de cadastro.
É seguro instalar o código-fonte do Holehe do GitHub?
O repositório Holehe original é de código aberto, você pode auditar cada linha. Fique com a versão oficial no PyPI ou no repo oficial do GitHub, nunca em forks aleatórios prometendo «módulos extras». A versão navegador em holehe-osint.com roda a mesma lógica no servidor, então você não precisa confiar em binários desconhecidos.
O Holehe guarda os e-mails que eu escaneio?
No holehe-osint.com, os scans ficam vinculados ao histórico da sua conta para que você possa revê-los depois. Nunca vendemos nem compartilhamos esses dados, e você pode apagar seu histórico a qualquer momento. A versão CLI não guarda histórico nenhum, só imprime no terminal.