Shodan

Shodan

0.0
0条评价
712次浏览
所属厂商:
Shodan
交付方式:
私有部署SAAS
定价方式:
按配置
适用客户规模(/人):
不限
价格区间:
10万-50万50万-100万
SAAS付费周期:
年付

公司介绍:

Shodan 是互联网上最可怕的搜索引擎。为什么呢?与谷歌、百度等搜索引擎爬取网页信息不同,Shodan 爬取的是互联网上所有设备的 IP 地址及其端口号。

产品详情

Shodan是由Shodan公司(Shodan LLC)推出的一款面向互联网基础设施的实时设备搜索引擎平台。其设计初衷是帮助网络安全专业人员、系统管理员、学术研究机构以及企业安全团队摆脱传统搜索引擎仅索引网页内容的局限性,通过对全球所有公网IP地址进行持续、大规模的网络扫描,收集并索引各类物联网设备、服务器、路由器、摄像头、工业控制系统等联网设备的开放端口、服务信息、协议指纹和地理位置等元数据,从而构建起全球最大的互联网设备资产数据库,为网络空间资产测绘、攻击面管理、漏洞影响评估、威胁情报分析以及合规审计提供数据支撑。Shodan并非单一功能的网络扫描工具,而是一个深度融合了互联网设备探测、实时数据流处理、元数据索引、API驱动分析、告警监控及漏洞关联的综合性的网络智能平台,其核心工作流遵循从全球网络扫描、数据采集、指纹识别、结构化索引到用户查询与服务交付的全生命周期管理,Shodan被称为“互联网设备的搜索引擎”或“最可怕的搜索引擎”。

一、 核心定位与整体架构

Shodan的核心理念是“探索联网设备,洞察网络空间”。与传统搜索引擎(如Google、Bing)索引万维网上的网页内容不同,Shodan专注于扫描并索引全球互联网上所有直接暴露的公网设备,包括服务器、网络摄像头、路由器、工业控制系统(SCADA)、物联网设备等,其搜索能力覆盖IP地址、端口、协议、地理位置等多个维度。Shodan的分布式扫描器网络持续遍历整个IPv4地址空间(并部分覆盖IPv6),收集关于开放端口和服务的元数据,经过超过十余年的持续运营,已构建起全球最大的互联网设备指纹库,涵盖超过50亿台设备的详细指纹信息。其核心算法包含三层过滤机制,能够精准识别设备类型、服务版本和地理位置信息。

Shodan的整体架构通常分为以下几个层次:

  1. 全球分布式扫描层:部署在全球多个地理位置的扫描器集群,持续遍历IPv4和IPv6地址空间,向目标IP的常见端口(如21、22、23、80、443、3389等)发送探测包,并收集返回的服务旗标(banner)、HTTP头、SSL证书、SNMP信息等响应数据。
  2. 数据采集与指纹识别层:将扫描层采集到的原始响应数据进行协议解析和设备指纹识别。通过数千种设备指纹规则库,自动识别设备的类型、厂商、型号、操作系统版本、开放服务等信息。
  3. 索引与存储层:将识别后的设备信息、地理位置、组织归属(AS号)等元数据进行结构化索引和分布式存储,支持毫秒级的搜索响应。
  4. 查询与API服务层:提供Web管理控制台、命令行接口(CLI)和RESTful API三种访问方式,支持灵活的搜索语法和过滤条件,支持实时数据流订阅。
  5. 企业级能力扩展层:提供Shodan Monitor网络监控告警、CVEDB漏洞数据库查询、企业数据许可证(Enterprise Data License)等高级功能,满足企业级安全运营需求。

二、 核心功能模块详解

1. 互联网设备搜索引擎

这是Shodan平台最基础、最核心的功能模块。用户可以通过Web界面或API,使用关键词、过滤器、地理位置、端口号等条件,精准搜索全球范围内任何与互联网直接连接的设备,获取设备的公开信息。

  • 核心数据能力:Shodan通过部署全球分布式扫描器网络,持续遍历整个IPv4地址空间(并部分覆盖IPv6),收集了超过50亿台联网设备的指纹信息,包括设备类型(服务器、路由器、摄像头、打印机、工控设备等)、开放端口、运行服务、操作系统、地理位置、组织归属(AS号)以及历史数据。
  • 灵活的搜索语法与过滤器:Shodan的搜索语法遵循“关键字+过滤器”的模式,支持数十种过滤条件,包括但不限于:port(按端口号搜索)、country(按国家代码搜索)、city(按城市搜索)、geo(按经纬度坐标搜索)、net(按CIDR网段搜索)、asn(按AS号搜索)、hostname(按主机名搜索)、os(按操作系统搜索)、product(按产品名称搜索)、version(按软件版本搜索)、org(按组织名称搜索)、ssl(按SSL证书信息搜索)、http.title(按HTTP标题搜索)等。
  • 设备类型专项过滤:支持“设备类型”过滤,例如可以搜索所有暴露在公网的摄像头、路由器、打印机、数据库服务器、工控设备等特定类型的联网设备。
  • 漏洞关联查询:在搜索结果的设备详情页中,Shodan会自动关联该设备可能存在的已知漏洞(CVE)信息,并提供CVE编号、CVSS评分和漏洞描述,帮助安全人员快速评估风险。
  • IP历史数据查询:支持对特定IP地址的历史数据进行回溯,查看该IP过去开放过的端口、运行过的服务以及变更记录,便于进行攻击溯源和资产变更分析。
  • 数据可视化:提供搜索结果的可视化地图、统计图表和趋势分析,帮助用户直观地理解全球范围内特定设备或服务的分布情况、国家排名、端口热度等。

2. Shodan API(应用程序编程接口)

这是Shodan平台实现自动化集成和深度分析的核心能力。通过RESTful API,安全团队、开发者和企业可以将Shodan的搜索、监控和数据流能力无缝集成到现有的安全运营平台、威胁情报系统或自动化工作流中。Shodan提供Python、JavaScript等多种编程语言的官方SDK和第三方库,支持快速集成和开发。API需要有效的API密钥进行身份认证。

  • 核心API端点:提供包括/shodan/host/{ip}(查询指定IP地址的设备信息)、/shodan/host/count(按条件统计设备数量)、/shodan/host/search(执行设备搜索)、/shodan/host/search/facets(按字段聚合统计)、/shodan/alert(管理网络监控告警)、/shodan/alert/info(查询告警信息)等丰富的API功能。
  • 实时数据流API:提供实时数据流(Streaming API)订阅功能,用户可以通过API实时获取Shodan扫描器最新发现的新设备和开放端口变更信息,用于实时的资产发现和威胁监控。
  • 企业数据许可证:为企业客户提供完整的数据访问权限,允许组织内的所有员工通过API无限制地访问Shodan的全部数据,用于大规模的资产测绘、攻击面发现和安全研究。
  • 与主流平台的集成能力:Shodan已与Microsoft Security Copilot、Devo SOAR、UiPath、n8n等主流安全平台和自动化工具完成了集成对接,用户可以在这些平台中直接调用Shodan的威胁情报和资产发现能力。
  • 命令行接口(CLI):提供功能完善的命令行工具,支持通过终端执行搜索、导出数据、创建告警、订阅实时流等操作,便于自动化脚本和运维集成。

3. Shodan Monitor(网络监控与告警模块)

此模块是Shodan面向企业安全运营的主动防御能力。Shodan Monitor允许用户创建自定义的监控任务,对指定的IP地址、CIDR网段或域名进行持续监控,当发现新的开放端口、新增服务或潜在风险时,通过Webhook、邮件等方式实时发送告警通知,帮助安全团队及时掌握企业互联网暴露面的变化。

  • 自定义监控范围:用户可定义需要监控的IP地址列表或CIDR网段(例如企业拥有的公网IP段),Shodan将对这些资产进行持续跟踪。
  • 实时变更告警:当监控范围内出现新增设备、新增开放端口、新增服务或设备下线等变更时,Shodan Monitor会自动触发告警,并通过Webhook、邮件或API推送给用户。
  • 资产组管理:支持将监控的IP地址和网段划分到不同的资产组(例如“生产环境-华北”、“测试环境-华南”),实现分权分域管理,并为不同的资产组配置差异化的告警策略。
  • 私有过滤数据流:Shodan Monitor会为用户创建私有数据流(Private/Filtered Firehose),用户可以通过CLI或API订阅该数据流,实时获取监控范围内的设备变化数据。
  • Terraform Provider支持:提供Terraform Provider,允许用户通过基础设施即代码(IaC)的方式,以编程化手段管理网络监控告警和域名监控配置。

4. Shodan CVEDB(漏洞数据库)

这是Shodan平台提供的专项漏洞查询和分析模块。Shodan CVEDB是一个公开的、可免费访问的漏洞知识库,用户可以通过CVE编号、CPE(通用平台枚举)、产品名称等条件查询已知漏洞的详细信息,包括CVSS评分、EPSS评分(漏洞利用预测评分系统)、CISA KEV目录收录情况、漏洞描述及参考链接等。

  • 多维度漏洞搜索:支持按CVE编号、CPE、产品名称、厂商名称等多个维度进行漏洞搜索,帮助安全人员快速获取特定组件或设备的漏洞信息。
  • 免费API访问:Shodan CVEDB提供免费开放的API接口,用户可以通过编程方式查询漏洞信息,并集成到漏洞管理平台或安全编排自动化响应(SOAR)系统中。
  • EPSS与CISA KEV标签:对于每个CVE,Shodan CVEDB提供了EPSS评分(预测漏洞在30天内被利用的可能性)以及是否被CISA KEV(已知利用漏洞目录)收录的标识,帮助安全团队进行风险优先级排序,聚焦最有可能被攻击者利用的高危漏洞。
  • 设备漏洞自动关联:在Shodan主搜索引擎中,当用户查询某个IP地址时,系统会自动关联该设备可能存在的已知漏洞列表,实现从资产发现到风险评估的一体化能力。

5. 订阅分层与权限管理

Shodan采用会员制,提供免费账户和多个等级的付费订阅计划,满足从个人研究者到大型企业的不同使用需求。Shodan的官方网站是www.shodan.io,用户可以直接通过网页进行查询,免费账户有查询次数限制,部分高级功能需要付费订阅。

  • 免费账户:提供基础的设备搜索功能,但有查询次数限制和功能限制,适合初学者体验和个人轻量级研究。
  • Freelancer计划(每月69美元):为独立安全研究人员和自由职业者设计,提供更高的搜索配额和API调用配额,解锁更多的过滤条件和高级搜索功能。
  • Small Business计划(每月359美元):为小型企业和安全团队设计,提供更高的搜索配额和API调用配额,支持创建网络监控告警和导出搜索结果。
  • Corporate计划(每月1099美元):为中型企业安全部门设计,提供更高的搜索配额、API调用配额和更多并发连接数,支持企业级的监控和管理功能。
  • Enterprise企业数据许可证:为大型企业、政府机构和关键基础设施运营者提供无限制的数据访问权限,允许组织内的所有员工使用Shodan的全部数据和服务,用于大规模的攻击面管理和持续监控。
  • API密钥管理:每个付费账户都分配有独立的API密钥,用户可以通过API密钥访问所订阅等级的全部高级功能,并支持密钥轮换和权限管理。

三、 平台的技术特点与优势

  • 全球最大的互联网设备指纹库:Shodan通过持续十余年的全球分布式扫描,构建了覆盖IPv4和IPv6地址空间的全球最大的互联网设备资产数据库,涵盖了超过50亿台联网设备的详细指纹信息。
  • 实时数据流与持续更新:Shodan的扫描器网络持续不断地对全球互联网进行探测,确保数据的高时效性。用户可以通过实时数据流API订阅最新的扫描结果,第一时间发现新上线的设备和开放端口变更。
  • 灵活的搜索语法与精准的过滤能力:Shodan提供了数十种搜索过滤器和字段级检索能力,用户可以组合使用各种过滤条件,在海量数据中精准定位目标设备和服务,实现高效的资产发现和攻击面评估。
  • 与漏洞情报的深度关联:Shodan不仅展示设备的基础信息,还自动关联已知漏洞库(CVE),帮助用户快速评估暴露资产的风险等级。Shodan CVEDB更是一个独立的漏洞查询平台,提供了EPSS评分和CISA KEV标签等高级风险评级信息。
  • 企业级的监控与告警能力:Shodan Monitor允许企业对其拥有的公网IP资产进行持续监控和实时告警,帮助安全团队快速响应互联网暴露面的变化,是攻击面管理的核心工具。
  • 完善的API生态与集成能力:Shodan提供功能完善的RESTful API、CLI工具和官方SDK,并已与Microsoft Security Copilot、Devo SOAR、UiPath、n8n等主流安全平台完成了集成对接,支持将Shodan的数据能力无缝融入现有的安全运营体系。
  • 多层次订阅,满足差异化需求:Shodan提供了从免费到企业级的灵活订阅方案,个人研究者、小型团队和大型企业均可根据自身需求选择适合的服务等级,确保资源投入与安全需求相匹配。
  • 多维度数据可视化:Shodan提供搜索结果的地理分布图、统计图表和趋势分析,帮助用户直观地理解全球范围内特定设备或服务的分布和变化趋势,辅助安全决策。
  • 广泛的应用场景覆盖:Shodan广泛应用于网络空间测绘、攻击面管理、漏洞影响评估、威胁情报分析、渗透测试、合规审计、学术研究等多个领域,是网络安全领域的基础设施级工具。

四、 典型应用场景

  • 企业攻击面管理与资产发现:企业安全团队可以利用Shodan搜索企业拥有的IP地址段、域名和AS号,快速发现未被纳入资产管理范围的新增设备、影子IT资产和暴露在公网的高风险端口,持续监控企业互联网暴露面的变化。Shodan Monitor提供持续监控和实时告警功能,帮助企业及时发现并收敛暴露面。
  • 漏洞影响评估与应急响应:当出现新的高危漏洞(如Log4Shell、Heartbleed等)时,安全团队可以通过Shodan快速搜索全球范围内开放特定端口、运行特定服务的设备,评估漏洞的潜在影响范围和受影响的组织,为应急响应和补丁优先级决策提供数据支撑。Shodan CVEDB提供了EPSS评分和CISA KEV标签,帮助安全团队聚焦最紧迫的漏洞风险。
  • 工业控制系统(ICS)安全监测:Shodan能够识别并索引暴露在公网的工业控制系统设备,包括SCADA、PLC、HMI、Modbus设备等。安全团队可以利用Shodan发现组织内意外暴露的工控设备,评估工业互联网的安全风险。
  • 物联网设备安全研究:Shodan是物联网安全研究人员的重要工具。研究人员可以利用Shodan搜索暴露在公网的摄像头、路由器、智能家居设备、医疗设备等物联网资产,研究物联网设备的安全现状,发现潜在的脆弱点和安全威胁。
  • 网络空间测绘与地理态势分析:Shodan提供了基于地理位置的数据可视化能力,用户可以通过Shodan查看全球范围内特定设备(如Web服务器、数据库、SSH服务)的地理分布、国家排名和密度分布,用于网络空间态势感知和地理战略分析。
  • 渗透测试与红蓝对抗:渗透测试人员可以利用Shodan进行前期信息收集和攻击面探测,发现目标组织的暴露资产和潜在弱点,为后续的漏洞验证和渗透测试提供方向。在红蓝对抗演练中,蓝队也可以利用Shodan进行自检,发现自身暴露面的薄弱环节。
  • 安全研究与学术教育:Shodan是全球高校、科研机构和安全实验室进行互联网测量、网络安全研究和物联网安全教学的重要工具。研究人员可以利用Shodan的大规模数据开展网络安全态势研究、恶意软件传播分析和互联网协议演进研究。
  • 第三方供应商风险评估:企业可以利用Shodan评估其第三方供应商或合作伙伴的网络暴露情况,发现供应链中的潜在安全风险,将安全管控范围扩展到组织的边界之外。
  • 威胁情报与数据泄露监控:Shodan平台可以帮助企业监控其品牌名称、域名、云存储桶等信息在互联网上的暴露情况,发现潜在的钓鱼网站、泄露的数据库和数据泄露事件。

总结而言,Shodan是一个集全球互联网设备搜索、实时数据流监控、漏洞情报关联和企业级API集成于一体的综合性网络智能平台。它通过将复杂的全球互联网扫描技术和设备指纹识别技术产品化、平台化,为网络安全专业人员、企业安全团队和研究机构提供了开箱即用的互联网资产测绘和攻击面管理能力,显著降低了发现和理解互联网暴露资产的技术门槛。Shodan覆盖IPv4和IPv6地址空间,累计索引超过50亿台联网设备的详细指纹信息,提供了灵活的搜索语法、多层次订阅方案和丰富的API集成能力,已广泛应用于攻击面管理、漏洞影响评估、工业控制系统安全、渗透测试、安全研究和学术教育等多个领域,是全球网络安全领域不可或缺的基础设施级工具,也是企业构建主动防御和持续攻击面管理能力的坚实支撑。

点击链接,了解更多产品详情:

后查看

展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
0
兼容性
0
0
稳定性
0
0
易用性
0
0
性能
0
0
市场占有率
0
0
功能
0
0
扩展性
0
0
美观度
0
0
技术服务
0
0
性价比
0
0
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论