O Holehe é seguro? Segurança, privacidade e legalidade
O Holehe é uma ferramenta OSINT de e-mail poderosa. Este guia responde às perguntas mais comuns: é seguro?, expõe meus dados?, é legal?, notifica o alvo?, dá para confiar no código-fonte?
O Holehe é seguro de usar?
Sim. O modelo de segurança do Holehe é deliberadamente minimalista:
- Nenhum ataque a senhas, sem brute force, sem credential stuffing
- Nunca faz login em uma conta e não burla MFA
- Nunca raspa conteúdo privado (DMs, perfis privados, arquivos escondidos)
- Somente sinais públicos: respostas de formulários de cadastro e «esqueci minha senha»
Em outras palavras, o Holehe observa o mesmo que veria um visitante comum digitando seu e-mail num formulário de cadastro, só que em mais de 200 sites de uma vez.
O Holehe expõe meus dados?
Não. Quando você usa o holehe-osint.com, as requisições para cada site são roteadas pelos nossos servidores, não pelo seu navegador. Isso significa que os sites alvo não veem seu IP nem a impressão digital do seu navegador. Sua conta no holehe-osint.com e o histórico permanecem privados e nunca aparecem para terceiros.
O Holehe é legal?
O Holehe só lê sinais públicos, o que em geral é lícito, mas a legalidade depende sempre de duas coisas: sua jurisdição e o propósito da investigação.
- Usos tipicamente aceitos: pentest autorizado, threat intelligence, jornalismo investigativo, antifraude, checar suas próprias contas.
- Usos a evitar: assédio, stalking, montar dossiê não autorizado sobre um particular.
- LGPD / GDPR / CCPA: assim que tratar dados pessoais, verifique sua base legal (interesse legítimo, missão de serviço público etc.) e documente o tratamento.
A pessoa escaneada vai saber?
Não. O Holehe é silencioso. Nenhum e-mail é enviado ao alvo, nenhum alerta de «tentativa de login suspeita» é disparado e a operação não aparece em nenhum log de segurança visível para o alvo. As requisições emitidas imitam um visitante comum consultando um formulário de cadastro.
É seguro instalar o código-fonte do GitHub?
O projeto Holehe é open source. Tudo é auditável: você pode ler o código, verificar as dependências e entender exatamente o que ele faz antes de instalar.
Algumas regras de prudência:
- Fique com a versão oficial no PyPI ou o repo oficial do GitHub
- Desconfie de forks que prometem «200+ módulos extras» ou binários pré-compilados
- Instale em um virtualenv isolado para limitar permissões
- Se não quiser executar código de terceiros, use a versão navegador
Holehe vs phishing e bancos de dados de vazamentos
Importante: o Holehe não é uma ferramenta de phishing, nem um serviço de acesso a bases de senhas vazadas. Ele nunca vai te entregar a senha de um e-mail, nem o conteúdo de contas, nem o conteúdo de vazamentos. Se você quer saber se um e-mail apareceu em alguma brecha conhecida, use o HaveIBeenPwned. O Holehe responde a outra pergunta: «onde este endereço está cadastrado?».
Perguntas frequentes
- O Holehe é seguro de usar?
- Sim. O Holehe nunca faz login, nunca tenta adivinhar senhas, nunca burla MFA e nunca raspa conteúdo privado. Ele só lê as respostas públicas de cadastro e recuperação de senha, os mesmos sinais que qualquer usuário comum vê ao digitar um e-mail num formulário de cadastro.
- O Holehe é legal?
- Ler sinais públicos de cadastro costuma ser lícito, mas a legalidade depende da sua jurisdição e do propósito da investigação. Os usos tipicamente aceitos são: pentest autorizado, threat intelligence, jornalismo, antifraude e checagem das suas próprias contas. Stalking, assédio ou montagem de dossiês não autorizados, não.
- A pessoa escaneada é notificada?
- Não. O Holehe roda em silêncio. Ele não envia nenhum e-mail ao alvo, não dispara nenhum alerta de login e não aparece no log de segurança do alvo. As requisições que ele envia imitam uma visita comum a um formulário público de cadastro.
- É seguro instalar o código-fonte do Holehe do GitHub?
- O repositório Holehe original é de código aberto, você pode auditar cada linha. Fique com a versão oficial no PyPI ou no repo oficial do GitHub, nunca em forks aleatórios prometendo «módulos extras». A versão navegador em holehe-osint.com roda a mesma lógica no servidor, então você não precisa confiar em binários desconhecidos.
- O Holehe guarda os e-mails que eu escaneio?
- No holehe-osint.com, os scans ficam vinculados ao histórico da sua conta para que você possa revê-los depois. Nunca vendemos nem compartilhamos esses dados, e você pode apagar seu histórico a qualquer momento. A versão CLI não guarda histórico nenhum, só imprime no terminal.