OSINT na sebe: proč a kdy to řešit
OSINT na sebe (self-OSINT) je systematické vyhledávání všech veřejně dostupných informací o vlastní osobě s cílem zmapovat rizika: stalking, doxxing, spear-phishing, krádež identity, poškození pověsti či ohrožení fyzické bezpečnosti. Audit jednou za čtvrt roku zachytí změny algoritmů a zpřístupněných datových souborů. Cílem není „zmizet“, ale zmenšit prostor pro útok a mít přehled o tom, co o vás ví internet.
Model hrozeb: co by mohl útočník zneužít
- Klíčové identifikátory: celé jméno, aliasy, uživatelská jména, e-maily, telefonní čísla, adresy.
- Vztahové vazby: rodina, kolegové, členské organizace, veřejné seznamy přátel a sledovaných účtů.
- Časoprostorové vzorce: místa pobytu, pracovní rutina, oblíbené podniky, trasy při cvičení, fotografie s metadaty EXIF.
- Technické stopy: domény, repozitáře kódu, konfigurace, meta tagy dokumentů.
- Finanční a právní stopy: obchodní rejstřík, náhledy do katastru nemovitostí, soudní rozhodnutí, aukční a inzertní portály.
Příprava a metodika: pravidla bezpečného self-OSINTu
- Pracovní prostředí: oddělený prohlížeč/profil bez přihlášení, VPN, vypnutá synchronizace, anonymní okno.
- Evidence nálezů: jednoduchá tabulka: zdroj → URL → typ údajů → riziko → akce → stav → datum kontroly.
- Stanovení priorit rizik: (1) poloha a denní plán, (2) kontaktní údaje a rodina, (3) doklady a identifikátory, (4) citlivé fotografie, (5) poškození pověsti.
- Etika a zákon: pracujete pouze s veřejnými nebo vlastními údaji; neobcházejte hesla ani přístupová omezení.
Identifikátory: soupis jmen, aliasů a účtů
- Jméno a varianty: s diakritikou/bez ní, překlepy, zkrácené formy, dvě příjmení, rodné jméno, přezdívky.
- Uživatelská jména: zkontrolujte jejich konzistenci napříč platformami; jedinečný uživatelský identifikátor lze snadno dohledat.
- E-mailové adresy: hlavní i aliasy; porovnejte je s údaji z úniků a účty na fórech.
- Telefonní čísla: reverzní vyhledávání, prověřte propojení s účty v aplikacích pro zasílání zpráv.
Vyhledávací dotazy: od obecných po přesné
- Přesná shoda: hledejte jméno v uvozovkách, přidejte město/práci („„Jan Novák“ Bratislava vývojář“).
- Operátory: site:, filetype:, intitle:, inurl:, data a jazykové varianty.
- Vyloučení a synonyma: vylučte osoby se stejným jménem, přidejte aliasy a překlepy.
Obrázky, tvář a reverzní vyhledávání
- Reverzní vyhledávání: nahrajte profilovou fotografii/její varianty; sledujte duplicitní profily a staré účty.
- Metadata: EXIF (GPS, model zařízení, čas), IPTC (autor, autorská práva) – zkontrolujte před zveřejněním.
- „Kontextový kolaps“: jedna fotografie může prozradit školu, pracoviště, značku auta, číslo bytu či rozvrh.
Sociální grafy: odkryté sítě a interakce
Projděte nastavení viditelnosti přátel/sledovaných účtů. Veřejné seznamy odhalují rodinu, kolegy a místa. Zkontrolujte také veřejné lajky a komentáře – dokreslují profil, politické názory i rutinu. Na platformách s označováním zapněte ruční schvalování označení.
Geolokace a časové vzorce
- Historické příspěvky: příspěvky s geotagy, ohlášení návštěvy míst, mapy Strava/fitness, dědictví Foursquare.
- Vzorce pohybu: pravidelně navštěvovaná místa (škola, práce, kroužky dětí) – riziko fyzického sledování.
- Ochrana: při zveřejňování zrušte přesnou polohu, zveřejňujte se zpožděním, používejte méně přesné geotagy (město, nikoli ulice).
Úniky dat a útoky typu credential stuffing
Ověřte, zda se vaše e-maily/hesla nevyskytují ve starších únicích. Pokud ano, změňte hesla, zapněte dvoufaktorové ověřování (2FA) a odhlaste relace. Při vysokém riziku aktivujte hardwarový klíč nebo přístupové klíče (passkeys) a zkontrolujte přihlášení z nových zařízení.
Doménové stopy a technická metadata
- Domény a hosting: WHOIS (ochrana kontaktních údajů), DNS záznamy, staré subdomény, webové archivy.
- Repozitáře kódu: commity se jménem a e-mailem, „tajné“ údaje v historii, issues s citlivými snímky obrazovky.
- Dokumenty: PDF/DOCX s metadaty autora, cesty k souborům, interní názvy projektů.
Veřejné a částečně veřejné registry
Obchodní rejstřík, živnostenské a neziskové registry, soudní rozhodnutí a insolvenční databáze. Pokud jde o povinné zveřejnění, omezte volitelná pole (telefon, soukromý e-mail). Sledujte inzertní portály, aukce a dobrovolné databáze členství.
Služby pro vyhledávání osob a datoví brokeři
Vyhledejte své jméno v adresářích osob. Zaměřte se na záznamy s adresou, věkem, příbuznými a mapou. Zaznamenejte mechanismy pro odhlášení (opt-out), požádejte o výmaz a omezení budoucího zpracování. V případě kopií požádejte o seznam partnerů, kterým byly údaje předány.
Archivy a mezipaměť: nic se ve skutečnosti nesmaže
- Webové archivy: historické verze stránek a fotografií.
- Mezipaměť vyhledávače: dočasné kopie; po odstranění obsahu požádejte také o nové procházení a vyřazení konkrétních URL z indexu.
- Automatické náhledy: náhledy v chatech a na sociálních sítích mohou uchovávat titulky a miniatury.
Omezení digitálních stop: praktické kroky s velkým účinkem
- Oddělené profily/prohlížeče: pracovní, osobní, bankovnictví; omezíte propojování identit.
- Změňte výchozí okruh příjemců: „soukromé/přátelé“; u veřejných příspěvků nastavte výjimky ručně.
- Pročištění starého obsahu: projděte stará alba, blogy a komentáře; citlivý obsah skryjte nebo smažte.
- Skryjte kontaktní údaje: e-mailové aliasy, samostatné telefonní číslo pro internetové obchody, minimum údajů v profilech.
- Odstraňte EXIF: při fotografování vypněte přesnou polohu, před nahráním odstraňte metadata.
- Blokujte sledovací prvky: přísný režim prohlížeče, uBlock Origin, blokování cookies třetích stran, ochrana proti snímání otisku zařízení.
Právo na výmaz a vyřazení z indexu
U neaktuálních nebo nepřiměřených údajů můžete u správce uplatnit právo na výmaz nebo omezení zpracování. Pokud byl obsah oprávněně odstraněn ze zdroje, požádejte také o vyřazení z indexu konkrétních URL ve vyhledávačích. V případě zákonných povinností zveřejňování (např. v rejstříku) zjistěte, zda existuje možnost „skrytí adresy“ nebo anonymizace citlivých částí.
Reakce na incident: pokud už došlo k doxxingu nebo úniku
- Zdokumentujte důkazy: pořiďte snímky obrazovky s časem a URL, uložte originály.
- Rychle omezte škody: požádejte platformu o odstranění (v souladu s pravidly proti doxxingu), dočasně zpřísněte viditelnost účtů.
- Změňte přístupové údaje: hesla, 2FA, odhlášení relací, reset reklamních ID.
- Postup při oznámení: v případě hrozeb informujte policii; při úniku informujte zaměstnavatele/školu podle interních směrnic.
Šablona evidence nálezů a akcí
Zdroj/URL: ____
Typ údaje: adresa / telefon / fotografie / geotag / přihlašovací údaje / dokument / jiné
Riziko (1–5): ____
Navržená akce: výmaz / skrytí / vyřazení z indexu / změna nastavení / monitorování
Odpovědná osoba a termín: ____ | ____
Stav: otevřeno / probíhá / hotovo
Poznámky: ____
Čtvrtletní kontrolní seznam self-OSINT
- Aktualizované identifikátory: nové aliasy, čísla a e-maily doplněny do soupisu.
- Provedené vyhledávání: jméno (varianty), uživatelský identifikátor, e-mail, telefon – web, obrázky, archiv.
- Sociální sítě: kontrola viditelnosti, kontrola označení, pročištěné staré příspěvky.
- Úniky a přístupy: změněná hesla, zapnuté 2FA/passkeys, zrušené neznámé relace a aplikace.
- Brokaři/služby pro vyhledávání osob: podány žádosti o vyřazení, uložena potvrzení, znovu prověřeny kopie.
- Vyřazení z indexu: odeslány žádosti týkající se konkrétních URL, potvrzeno nové procházení.
Klíčové ukazatele výkonnosti a metriky úspěchu
- 0 veřejně dostupných přesných adres a telefonních čísel dohledatelných běžným vyhledáváním.
- 100 % účtů s 2FA/passkeys a aktuálními údaji pro obnovení přístupu.
- < 5 % příspěvků s veřejným publikem (pokud nejste tvůrce/brand).
- 0 aktivních nežádoucích integrací a aplikací OAuth starších než 90 dní.
Tipy pro specifické role: rodiče, tvůrci, IT profesionálové
- Rodiče: nezveřejňujte rozvrhy, školní uniformy, přesné lokality ani jména dětí v kombinaci s fotografiemi.
- Tvůrci/influenceři: oddělené publikum (okruh blízkých přátel pro soukromé příspěvky), poštovní přihrádka pro fanouškovskou poštu, týmové role s minimálními nezbytnými oprávněními.
- IT profesionálové: zkontrolujte repozitáře, protokoly CI/CD a ukázkové konfigurace; odstraňte tajné údaje a interní URL.
Shrnutí: OSINT na sebe jako proces
Self-OSINT není jednorázová záležitost. Vytvářejte soupis digitálních stop, pravidelně je revidujte a odstraňujte otevřená rizika: zpřísněte nastavení, smažte nebo skryjte údaje, odhlaste se u brokerů, požádejte o vyřazení URL z indexu a zaveďte technická opatření v prohlížeči i na zařízeních. Tak proměníte svou internetovou stopu z nekontrolovaného chaosu v spravovaný profil s menším prostorem pro útok.
