为什么说开源情报能解决85%的问题

· 2026-09-11 12:42 · 2 阅读

原创 无名 2026-09-11 12:42 辽宁

这个世界真正“绝密”的东西,比公众想象得少;真正被看见、却没有被理解的东西,比公众想象得多。

每逢国际危机,媒体镜头一转,评论区立刻涌现两类人。

第一类人说:“这一定有内幕,外面不可能知道。”

第二类人说:“我看了三段视频,已经知道是谁干的。”

前者把世界想成一扇永远上锁的铁门;后者把世界想成一张只要放大就能看见答案的地图。两者都很有气势,也都很不可靠。

从事开源情报研究多年后,越来越相信一条朴素的规律:对于大多数地缘政治、安全与国际风险问题,开源情报通常足以把问题解决到85%的程度

这里的85%不是算术题,不是某个神秘机构印在墙上的KPI,更不是“互联网万能论”。

它是一种调查上的现实判断:只要方法规范、证据纪律严格、判断边界清楚,公开资料能够回答绝大多数真正影响决策的基础问题。

什么发生了?

在哪里发生?

什么时候发生?

涉及哪些主体?

行动规模有多大?

公开说法与现实痕迹是否一致?

这是一场孤立事故,还是更大行动的一部分?

接下来最值得警惕的信号是什么?

这些问题,很多时候并不躲在密码本里,而是躺在地图、视频、预算、航运记录、公司文件、卫星图像、招聘广告、道路封闭通知和某位目击者拍得歪歪斜斜的手机画面里。

至于剩下那15%,才往往属于真正的深水区:谁在密室里拍板,谁通过加密通信下达命令,资金穿过了哪些隐秘账户,谁的主观意图是什么,谁在法律意义上应当承担责任。

那些问题需要司法授权、现场法证、受控证据、技术侦查、情报来源和漫长的程序。

但如果前面85%的公开世界都没看明白,就急着谈最后15%的秘密,通常不是高深,而是跳步。

保密行动为什么总会露出尾巴

世界上最容易被高估的能力,叫“保密”。

任何组织都可以让一张文件消失,让一个人闭嘴,让一部手机离线。

但只要它想在现实中做事,它就必须动用人、钱、车、船、油、仓库、道路、通信、采购、维修、培训、行政手续和后勤体系。

而现实世界有一个很不配合秘密工作的特点:它处处留痕

一支部队要移动,不是把棋子从地图左边挪到右边。它需要燃料、运输、集结区、维修保障、临时住宿、食品、医疗、弹药、道路通行和指挥通信。

哪怕没有一张“作战计划”泄露,外围系统也可能出现可观察的变化:铁路运力异常、道路封闭、地方居民拍到的车队、商业卫星影像上的新帐篷、仓储区活动增加、医院准备状态改变,甚至是当地酒店突然没有房间。

一家企业要规避制裁,也不会只靠一句“我们没有关系”。它需要公司实体、董事、股权、代理人、付款路径、保险、货运、港口、贸易文件、银行合规安排和法律顾问。每一步都可能留下碎片化痕迹。

一个国家要扩军,不会在新闻发布会上宣布“今天起,我们准备花更多钱”。但预算会有变化,采购会有变化,军工企业招聘会有变化,训练频率会有变化,军民两用产业链会有变化,政策文件的措辞会有变化。

一个真正成熟的调查者,不会只盯着领导人的演讲稿。他会去看预算附表、采购计划、工厂招聘、港口吞吐量、训练区影像和相关法规的修订记录。

这也是为什么瑞典斯德哥尔摩国际和平研究所的军费数据库具有长期方法价值。

SIPRI明确说明,其军费数据基于开放来源,优先采用各国政府发布的预算、国防白皮书、公共财政统计和相关官方答复;当官方数据不完整或不符合统一定义时,才依据可验证的经验材料进行估算,而不是凭空外推。该数据库覆盖1949年至2025年的国家军费时间序列。

国际安全研究中最严肃、最长期、最可比较的一类军费数据之一,公开声明自己基于开放来源。这不意味着它没有误差,也不意味着公开数据不会被修饰。

恰恰相反,SIPRI公开其方法、来源优先顺序、估算边界与修订机制,正说明可靠性并不是“不出错”,而是让别人知道你如何得出结论,也让别人有机会指出你哪里错了。

真正令人警惕的,不是分析会修正;真正危险的是报告看起来永远不需要修正。

开源情报不是“上网搜”,而是把痕迹变成证据

“开源情报”这四个字,常常被用坏。

有人把它理解成高级搜索;有人把它理解成社交媒体扒料;还有人以为只要把几张地图、几个账号、几段视频摆进PPT,再配上一句“据开源情报显示”,立刻就有了情报机构的气质。

不。那只是给剪贴簿穿上风衣。

真正的开源,不是搜到多少材料,而是能否完成一条严格的转化链:

这条链上,最容易被偷掉的环节是“核验”。

举个最常见的例子。某社交平台突然出现一段夜间爆炸视频,标题写着:“重要军事目标被摧毁,局势升级。”

普通传播链是这样的:

视频刺激——情绪上升——立场启动——转发完成。

而专业调查链必须更慢一些:

这段视频的最早上传者是谁?

原始文件是否可获得?

发布者是否在事发地附近活动过?

画面中的建筑、道路、灯光、山形、天气、车辆、地标能否定位?

视频是当天拍摄的吗?

是否有其他独立拍摄者从不同方向记录了同一事件?

是否有卫星热异常、应急服务记录、地方通报、道路管制或后续影像支持?

即便爆炸已被确认,为什么一定是“重要军事目标被摧毁”?它是否也可能是工业事故、弹药殉爆、燃料火灾、防空拦截残骸坠落、训练事故,或者一段旧视频被换了新标题?

注意,最后这个问题往往最不受欢迎。因为它会破坏一个足够简单、足够激烈、足够适合转发的故事。

但情报分析本来就不是为了维护故事完整性,而是为了识别现实。

不要让一条材料替你完成它根本没有能力完成的证明。

一段爆炸视频,可能证明爆炸。

一张受损建筑照片,可能证明建筑受损。

一份公司注册文件,可能证明某个法人实体在某个时间存在。

一份制裁公告,可能证明某机构在某个时间采取了制裁措施。

但这些材料各自不能自动证明更远的结论。看见爆炸,不等于知道袭击者;看见公司,不等于知道实际控制人;看见制裁名单,不等于知道该实体全部资产流向;看见一艘船关闭信号,也不等于它正在执行秘密任务。

人们最擅长的不是造假,而是把有限事实扩写成完整故事。

先把“发生什么”与“谁干的”拆开

地缘政治分析里,最常见也最昂贵的错误,是把不同层级的问题塞进同一句结论里。

比如:“某国对某设施实施袭击,造成重大损失,意味着局势将全面升级。”

这句话看上去信息量很大,实际上可能混进了至少四种完全不同的判断:

1、该设施是否发生事件。

2、事件是否由外部攻击造成。

3、攻击者是否确为某国。

4、事件是否会导致区域局势升级。

这四个判断的证据门槛完全不同。

第一项,也就是“事件是否发生”,有时可以较快确认。现场影像、卫星火点、地方通报、可见损毁、地震记录等,可能很快形成证据组合。

第二项“是否外部攻击”,则需要更多情境证据。爆炸发生并不天然等于袭击。事故、内部故障、弹药殉爆和二次火灾,都必须被认真排除。

第三项“是谁干的”,进入归因层面。它需要把能力、机会、行动痕迹、技术特征、公开声明、运输链、地理关系、时间序列以及可能的否认和欺骗行为放在一起分析。即便如此,很多时候也只能得到“与某方行动模式一致”“某方具备能力和机会”“现有证据较支持某方参与”的判断,而不是法庭意义上的最终定罪。

第四项“会不会升级”,则是预测问题。预测永远比确认过去更难。它应建立在可观察指标上,例如军事部署是否扩大、外交人员是否撤离、后勤活动是否持续、动员或征召是否变化、金融和贸易限制是否升级、报复性声明是否转化为可见行动。

专业报告的价值,不是把四件事压缩成一句轰动标题,而是逐项拆开,让每一层判断都有对应的证据和置信度。

这一点说起来很平淡,做起来却很反人性。

人脑喜欢完整故事;情报分析必须容忍残缺事实。人脑喜欢单一责任人;现实往往存在多层代理、误判、事故与机会主义行为。人脑喜欢“已经证实”;专业人员必须学会说“尚无法独立确认”。

在信息战里,承认不确定性不是软弱,而是抵抗操纵的盔甲。

地点、时间、情境:三道闸门,少过一道都不算过

一段视频如果没有过地点、时间、情境三道闸门,就还没有资格进入结论区。

第一道闸门是地点。

一个视频必须先回答:它究竟在哪里拍的?

这不是“看起来像某城市”的比赛。真正的地理定位依赖稳定特征和空间关系。山脊、海岸线、道路弯曲、桥梁结构、铁路走向、楼宇轮廓、宗教建筑、工业烟囱、水塔、输电塔、路口布局,这些比画面里挥舞的旗帜或弹幕文字可靠得多。

为什么?因为旗帜可以搬,字幕可以改,车辆可以开走;但一座山、一条河、一段道路和建筑群之间的空间关系,没那么好临时布置。

定位的实操逻辑,是从宏观缩小到微观确认:

先判断地貌、气候、语言、建筑风格和道路规则,缩小可能区域。

再找稳定地物,形成候选地点。

然后用卫星影像、街景、地形图、历史影像、用户上传照片进行比对。

最后,确认至少两个以上相互独立的特征及其空间关系都一致。

只找到一个“很像的建筑”,不叫定位。那叫给自己的直觉找了一个同意票。

第二道闸门是时间。

网络空间里最省钱、最耐用的操纵技术,不是AI生成,而是“旧素材新包装”。

一段真实的旧爆炸视频,换上今天的标题,就能重新点燃情绪;一张过去的军车照片,配上新的地名,就能让一场早已结束的行动再次“爆发”;一段本来属于另一个国家、另一场冲突的画面,只需加上几句字幕,就可以瞬间跨越边境,成为新的政治燃料。

时间核验不能只相信平台时间。平台显示的是上传时间,不一定是拍摄时间;转发时间,更不是事件发生时间。

分析人员要寻找外部时间锚点:天气、降水、云层、积雪、树木状态、阴影方向、当地活动、施工状态、交通模式、新闻字幕、同期照片,必要时再与传感器数据、航班信息、应急通报和卫星观测进行交叉比对。

NASA的FIRMS系统提供近实时活跃火点数据,官方说明显示,全球数据通常可在卫星观测后约3小时获得。它可以用于辅助确认某区域是否出现持续燃烧或热异常,但它不能单独决定火灾原因。一个火点只说明“这里出现了热信号”,并不会在地图上自动弹出“袭击者姓名与动机”。

第三道闸门是情境。

这是最难的一道,也是最常被跳过的一道。

即使一段视频被确认拍摄于某地、某日,也还必须问:它所展示的事件,到底意味着什么?

一座设施起火,可能是外部打击,也可能是内部事故。

一艘船关闭AIS,可能是规避追踪,也可能是覆盖问题、设备故障或人为疏忽。

一个军事单位出现在某地,可能是部署,也可能是轮换、训练、维修、阅兵准备或灾后支援。

一个国家提高军费,可能反映威胁感知上升,也可能反映通胀、汇率变化、人员成本、长期采购付款节奏或财政口径调整。

情境判断最怕“单因解释”。现实世界常常比最流行的解释复杂一点,也比阴谋论简单一点。

真正成熟的调查,必须主动寻找让自己尴尬的证据

一直认为,一份分析报告的成熟程度,可以通过一个问题衡量:

它有没有认真讨论那些可能推翻自己结论的材料?

如果一篇文章从头到尾只展示支持自身判断的信息,它或许很有说服力,但未必很可靠。一个只会找同意自己的人,叫粉丝;一个只会找同意自己材料的研究者,叫确认偏误的搬运工。

在专业分析中,必须建立竞争性假设。

假设某地发生大规模爆炸,至少可以先列出几个解释:

外部军事打击。

无人机或导弹袭击。

防空拦截残骸或误伤。

弹药或燃料储存事故。

工业安全事故。

自然灾害或基础设施故障。

旧影像误传。

真实局部事件被夸大。

然后,不是选择自己最喜欢的那个,而是逐个问:

如果这个解释是真的,我应该观察到什么?

如果这个解释不是真的,我又不应该观察到什么?

当前已发现的证据更符合哪一个解释?

哪些新证据最能区分不同解释?

例如,若是外部打击,可能出现来袭预警、防空活动、特定方向的冲击损伤、拦截记录、相关方的行动声明或周边地区同步异常;若是内部事故,可能更多呈现起火点集中、连续二次殉爆、工业设施故障背景或没有外部来袭痕迹。

这不是把任何结论都搞成“无法判断”。它恰恰是为了让高置信度判断真正站得住。

欧洲公共利益OSINT调查指南要求研究者明确调查问题、资料识别与收集方法、保存与验证流程,并持续记录调查过程、数据缺口、偏差风险和缓解措施;同时强调不应为预设结论选择性筛选证据。这个要求听上去像研究方法课的第一章,却是防止开源调查沦为立场表演的最有效机制。

地缘政治分析从来不缺立场。真正缺的是:即使立场强烈,仍然能让证据对自己不客气。

制裁、军费与公司网络:最无聊的文件,往往最接近现实

真正解释权力运作的材料,常常长得很无聊。

公司注册文件很无聊。

制裁名单很无聊。

采购公告很无聊。

海关统计很无聊。

地方财政预算很无聊。

法院文书很无聊。

但这些材料有一个优点:它们经常比激情澎湃的演讲更难撒谎。

一家公司可以发布一百篇“我们重视透明与合规”的声明,但它若在不同法域设立层层嵌套实体,频繁更换董事,资产在关联公司间转移,或在制裁出台前后迅速改变船东、保险和贸易路径,这些公开记录往往比声明更值得研究。

美国财政部外国资产控制办公室(OFAC)提供公开的制裁名单检索工具和制裁名单服务。其检索功能采用近似匹配逻辑,帮助用户识别可能与特别指定国民及受制裁人员名单、非SDN综合制裁名单相匹配的名称。这里的专业提醒是:检索命中只是“潜在匹配”,不是自动认定;名称相似不等于同一主体,仍需比对出生信息、地址、别名、实体识别信息、关联关系和官方公告。

这恰好体现了开源里一个极其重要、却经常被忽略的原则:发现关联,不等于证明关联。

名字相同,未必是同一人。

注册地址相同,未必是同一控制网络。

共享律师、代理人或秘书服务,未必等于共同犯罪。

同一港口靠泊,未必等于同一货物活动。

同一IP地址,未必等于同一行为主体。

信息调查最容易犯的错误,就是把“值得继续查”直接写成“已经证明”。

一名合格分析师必须把这两句话分得像手术刀一样清楚。

开源情报的真正武器,不是软件,是证据纪律

做开源最重要的软件是什么?

这里要说不要意思啦,最重要的软件,可能是一个命名规范、一个时间线表、一个来源日志和一个让你不舒服的反证清单。

听起来一点也不酷。承认。

它没有炫目的地图动画,没有绿色代码雨,没有黑客电影里那种“正在破解全球卫星系统”的音效。但它能让调查经得起复核。

一套最基本的专业纪律应包括:

每条关键材料保存原始URL、获取时间和发布者信息。

区分原始材料、二次报道、分析解读和个人评论。

保存可能被删除或修改的页面版本。

统一使用时间标准,至少明确当地时间与UTC的转换关系。

记录每一步检索、筛选、定位和排除过程。

对关键影像进行来源追溯、地理定位、时间核验和情境分析。

对每项结论标记置信度,并说明置信度来自哪里。

持续寻找替代解释和反证材料。

在新证据出现时修正旧判断,而不是偷偷改稿、假装从未说过。

Bellingcat的在线调查工具包汇集了地图服务、图像和视频核验工具、网页存档资源及其他在线研究工具,可作为调查人员查找工具与学习基础方法的公开入口。

但工具能提高效率,不能替代证据逻辑;一个人若不理解来源独立性、时间锚定和替代解释,再昂贵的工具也只能帮助他更快地得出错误结论。

在你掌握一个新工具之前,先学会写“我不知道”。因为“我不知道”不是调查失败,而是信息边界的精确标注。

真正的失败,是把“我不知道”藏在一百个链接后面,写成“高度可能”“基本证实”或“多方消息显示”。

情报工作不是把世界说得更神秘,

而是把世界说得更清楚

地缘政治的迷人之处,在于它看起来总像一场由秘密人物操纵的大棋局。事实上,它更像一座巨大的车站:有人下命令,有人搬运物资,有人迟到,有人拍视频,有人忘了关定位,有人把文件上传错位置,有人修改了一段网页,有人在预算附表里留下不合时宜的一行数字。

秘密当然存在。但秘密行动必须经过现实世界,而现实世界会留下痕迹。

开源情报的使命,不是取代保密情报,不是扮演神秘主义,更不是向公众兜售“我已经看穿一切”的幻觉。

它的使命是把可观察的痕迹,转化为经得起追问的判断;把充满情绪的叙事,拆解为时间、地点、主体、能力、意图和证据;把“据说如此”,尽可能推进到“我们能确认什么、不能确认什么、下一步该看什么”。

现代社会最稀缺的公共能力,不是转发速度,也不是立场强度,而是证据纪律。

当所有人都急着表态时,能够先确认地点的人很重要。

当所有人都在传播视频时,能够追到最初上传者的人很重要。

当所有人都说“多方证实”时,能够指出“这十条消息其实来自同一个源头”的人很重要。

当所有人都在高喊“真相已经大白”时,能够平静地说“还缺一项决定性证据”的人尤其重要。

这类人常常显得不够热闹,也不太适合做情绪直播。但在真正的危机中,他们往往比最激动的人更接近事实。

而这,正是开源情报能够解决85%问题的真正原因:它不靠神秘,它靠的是一种更难得的能力——在世界吵成一团时,仍然知道该相信什么、怀疑什么,以及如何证明。

情报读书会知识星球工作日分享热点研判与深度研判分析类原创资料,现已分享1031篇研判资料可供下载。

今日分享:

热点研判】美国中央情报局扩大情报行动范围,警惕美国借“经济安全”名义扩大对我企业情报行动——美国中央情报局副局长迈克尔·埃利斯2026年9月8日在华盛顿比林顿网络安全峰会演讲分析(资料编码2609111031,11页,3863字)

【深度研判】伊朗关联组织借虚假招聘和编程测试投放跨平台远控木马,我科技企业海外招聘及开发者终端面临渗透风险(资料编码2609101030,36页,14778字)

【热点研判】俄方释放重启美方斡旋俄乌谈判意愿,潜在停火路线图对中美俄三角关系及我对俄战略运筹空间的影响(资料编码2609101029,15页,5011字)

【热点研判】美国以“毒品恐怖主义”框架扩大海上武力行动并将拉美帮派列为外国恐怖组织,反恐法律工具外延对我在拉美资产、航运及合规经营的影响(资料编码2609101028,17页,6883字)

【热点研判】美前反恐高官集中评估“9·11”事件25周年全球恐情,战后极端活动反弹对我周边安全及海外利益构成复合风险(资料编码2609101027,17页,6968字)

【热点研判】多国连续挫败“YSL国”袭击及招募活动,跨境加密联络和“独狼式”行动模式向中亚及“D突”网络扩散风险上升(资料编码2609101026,16页,6239字)

【热点研判】金正恩建国节讲话特别致谢“海外军事作战”部队,朝俄战场绑定深化及军事技术回馈外溢需持续跟踪(资料编码2609101025,16页,6293字)

【热点研判】朝鲜加快完善新鸭绿江大桥海关及通道设施,中朝陆路口岸重启伴生边境管控与制裁规避风险(资料编码2609101024,16页,5589字)

【热点研判】美西方舆论炒作越南“终极对冲者”角色,美越军售受阻与越俄核能合作并行背景下南海选边(资料编码2609101023,15页,5421字)

【热点研判】越俄防务合作向维和、人员培训及防务展会等领域拓展,相关能力外溢及对地区安全格局影响(资料编码2609101022,14页,5654字)

【热点研判】美国会再度审查出生公民权及赴美产子问题,我双重国籍、人才回流和潜在安全风险或被进一步政治化(资料编码2609101021,20页,8204字)

跳转微信打开