Pular para o conteúdo
Bruno Fraga
AULÃO #075··16 minAtualizado em

APIs na Investigação: Como Sair do Clique e Automatizar Tudo

Capítulos

5 seções
Neste artigo

O que você vai aprender neste aulão

Se você já perdeu uma tarde copiando IP por IP dentro de um site de geolocalização, esse texto é pra você. Nesse aulão eu mostrei, na prática, como automatizar investigações digitais usando APIs — o mesmo mecanismo que faz o Maltego, o Shodan e o OSINT Industries entregarem dados em segundos, e não em cliques. A proposta foi simples: sair do nível da interface gráfica e passar a trabalhar no nível dos dados, onde 500 consultas viram uma requisição só.

Não é código complicado (prometo). É entender um conceito que muda a forma como você coleta informação. Depois que a ficha cai, você para de "clicar em ferramenta" e começa a "conectar ferramentas". Eu uso esse raciocínio o tempo todo, e é ele que separa quem opera uma ferramenta de quem monta o próprio fluxo de investigação.

Aqui está o mapa do que eu destrinchei na aula:

  • O que é uma API e por que ela é o motor escondido das melhores ferramentas de OSINT
  • Como funciona uma requisição HTTP, com os métodos GET e POST, sem enrolação
  • Como consultar centenas de IPs, e-mails ou domínios de uma vez, em vez de um por um
  • Como transformar a resposta em texto (JSON) numa planilha ou num relatório pronto pra análise
  • Onde essa automação encosta na defesa: o que as suas próprias consultas revelam sobre você

Uma observação antes de começar: tudo aqui pressupõe investigação legítima — o seu próprio caso, um trabalho autorizado, dado público e dentro da lei. Automação amplifica o que você faz. Se o que você faz é correto, ela te deixa muito mais rápido. Se não é, ela só multiplica o erro. Guarda essa frase, porque eu volto nela no fim.

O que é uma API e por que ela muda a investigação digital

Uma API (Interface de Programação de Aplicações) é um conjunto de regras que permite dois sistemas conversarem entre si. Sem tela, sem botão, sem interface bonita. É comunicação de máquina pra máquina, no modo texto, e é isso que a torna tão poderosa pra quem investiga.

O exemplo que eu sempre trago é o do clima. Você "pergunta" para um endpoint: como está o tempo em São Paulo? Ele responde com um bloco de dados — 24 graus, umidade, visibilidade, chuva, fuso horário. Não vem uma página desenhada. Vem o dado cru, pra você usar como quiser (na sua tela, numa planilha, num documento, onde fizer sentido). Pensa numa empresa que tem um termômetro na rua: você não precisa do termômetro, você só pergunta pra ela qual é a temperatura e recebe o número. A API é essa ponte.

Agora traga isso pra investigação digital. Sabe o Maltego, aquela ferramenta que a FBI e a CIA usam, que conecta e-mails, domínios, IPs e redes sociais num grafo enorme? Ele é caríssimo e muito poderoso, mas tem um detalhe que quase ninguém percebe: sozinho, o Maltego é quase só uma casca. Quem faz o trabalho pesado são as APIs conectadas nele. VirusTotal, Criminal IP, URLScan — cada uma entrega um pedaço da informação, e o Maltego apenas organiza tudo numa tela. Sem API plugada, ele não puxa aquele grafo de conexões de uma pessoa. Ele processa o que as APIs mandam.

E Shodan é o mesmo caso. Você conhece a interface gráfica dele, com a lista de IPs, portas abertas e serviços. Mas ele também expõe uma API: você manda um IP e recebe país, latitude, longitude, portas e detalhes do dispositivo — tudo em texto. Eu mostrei o Shodan ao vivo no Aulão #020 — Shodan na Prática, e a versão via API é onde a mágica de verdade acontece, porque o dado sai pronto pra ser cruzado com outra fonte.

Por que isso importa? Porque quando você trabalha via API, você combina ferramentas. Pego o IP no Shodan, extraio a latitude, mando pra uma API de clima e descubro se está chovendo na cidade do alvo agora mesmo (útil, por exemplo, pra confirmar se aquele story "na chuva" foi postado hoje ou é reciclado). Dá pra fazer isso na mão? Dá. Mas some três serviços e cem alvos e o processo manual vira inviável. No modo API, é um código curto que junta as duas respostas e cospe um relatório.

O mercado de OSINT inteiro caminhou pra esse formato. Boa parte das ferramentas que eu já apresentei no Aulão #038 — As Melhores Ferramentas para OSINT tem uma API por trás da interface. Dominar esse conceito é o que te tira da fila de quem só clica e te coloca no time de quem constrói automação de verdade.

Como automatizar investigações com requisições HTTP (GET e POST)

Boa notícia: o universo de APIs não é tão diferente do seu browser. A maioria delas usa o protocolo HTTP — o mesmo que carrega qualquer site que você abre. Você faz uma solicitação, recebe uma resposta. É um aperto de mão: eu peço, o servidor devolve. Só que, em vez de uma página bonita, o que volta é dado estruturado.

Existem dois métodos que resolvem quase todo o trabalho de investigação:

  • GET: você pede um dado e recebe. "Me dá as informações desse IP." É a requisição mais simples que existe.
  • POST: você envia dados no corpo da requisição e recebe dados de volta. É o que você usa quando precisa mandar uma lista, uma credencial ou um bloco maior de informação de uma vez só.

Toda requisição tem três partes que você precisa reconhecer: a URL de destino (o endpoint, o endereço onde você bate), os cabeçalhos (headers, onde geralmente vai a sua chave de acesso) e o corpo (body, onde vão os dados quando é um POST). É isso. Quem entende essas três peças já consegue conversar com qualquer API do mercado, seja de OSINT, de recon pra bug bounty ou de dado público.

E a API key é o detalhe que quase todo iniciante ignora. Ela é a sua chave de acesso, praticamente uma senha: vai no header, identifica quem está consultando e controla o seu limite de uso. Trate ela como senha de verdade — nunca deixe exposta num print, num repositório público ou no meio de um código que você vai compartilhar. Eu quase vacilei nisso ao vivo, tive que ocultar a tela na hora pra ninguém copiar a minha chave (que, em algumas ferramentas, é paga e some rápido se cair em mãos erradas).

Pra praticar sem escrever uma linha de código, eu uso um API client. É um programa onde você monta a requisição, dispara e lê a resposta. O que eu mostrei na aula tem um nome que virou piada na Hacker Society: Bruno (sim, o cliente se chama Bruno mesmo — usebruno.com). É gratuito, leve e roda em Mac, Linux e Windows. Postman e Insomnia fazem o mesmo papel, se você preferir outra pegada. Qualquer um deles serve pra dar o primeiro passo.

No Bruno, o fluxo é direto: você cria uma collection (uma pasta pra agrupar requisições), adiciona uma nova requisição, escolhe GET ou POST, cola o endpoint e clica na setinha pra disparar. Se voltar um status 200, deu certo — esse é o código de sucesso do HTTP. Se você mandar um valor que não existe, ele responde com um erro claro, tipo "invalid query", e você já sabe onde ajustar. Foi exatamente assim que a Hacker Society fez a primeira requisição junto comigo, ao vivo, sem instalar nada além do client.

Da planilha ao relatório: consultas em massa na automação de investigação

Aqui é onde a coisa fica boa. Uma API sozinha já ajuda. Um conjunto de consultas automatizadas resolve o seu dia inteiro de trabalho.

Comecei com uma API de geolocalização de IP. Um GET bem simples: mando o IP no endereço da requisição, recebo país, cidade, latitude e longitude na resposta. Depois troquei pra um endpoint de lote (o famoso batch): em vez de um IP, mandei uma lista inteira num POST, no formato JSON. Pra criar a lista de teste, pedi pro ChatGPT gerar 20 IPs genéricos (falo mais sobre usar IA em investigação no Aulão #006 — ChatGPT para Investigação Digital), colei no corpo da requisição e recebi as 20 respostas de uma vez. Tempo total? 316 milissegundos. Um clique. Imagina consultar esses 20 endereços um por um num site.

Agora pensa nesse mesmo processo com mil IPs. É o tipo de tarefa que cai na mesa de quem trabalha na segurança pública ou na advocacia toda semana — uma planilha gigante de endereços que "precisa" ser consultada linha por linha. Com uma requisição em lote, esse trabalho de horas encolhe pra menos de um segundo. E o resultado já volta pronto pra virar relatório.

E dá pra ir além da requisição avulsa. Eu mostrei um truque dentro do Google Sheets que deixou o pessoal de queixo caído: em Extensões, tem o Apps Script. Ali você cola uma função pequena que recebe o valor de uma célula, faz um fetch na API e devolve só o campo que interessa — a cidade, por exemplo. Depois é só arrastar a fórmula pela coluna inteira e a planilha se preenche sozinha, linha por linha. Cinco IPs viraram cinco cidades sem eu abrir um único site. Você nem precisa entender o código de cara: copia, cola, adapta o endereço da API e já está automatizando.

E Google Sheets não é o limite. Testei o mesmo raciocínio com uma API de WHOIS, pra puxar dado de registro de domínio em massa — o mesmo tipo de consulta que eu ensino na mão no Aulão #007 — Como Descobrir Quem Está Por Trás de Qualquer Site. Montei uma coluna com brunofraga.com, itau.com.br, apple.com e nubank.com.br, passei a API key no header e deixei o Apps Script preencher o registrante ao lado de cada domínio. Uma coluna de entrada, uma coluna de saída, zero clique extra.

E OSINT Industries fechou a demonstração. Aquela ferramenta que mostra as contas ligadas a um e-mail (você viu ela na interface gráfica em aulas anteriores) também tem API. Mandei um e-mail pela API deles e recebi, em texto, todas as contas, plataformas registradas, atividades recentes e localização amarradas àquele endereço. Lembra da minha dor de cabeça com 5 mil e-mails pra analisar? É exatamente esse cenário: 500 e-mails, 500 requisições, 500 respostas caindo direto numa base de dados. Cada resposta pode virar a célula de uma planilha.

Mas o pulo do gato é o que vem depois do dado bruto. Aquele monte de JSON pode virar CSV, planilha, relatório. Melhor ainda: você joga o texto numa IA e pede uma timeline, um perfil, um resumo estratégico do investigado — como especialista em OSINT, analise essas contas e monte a cronologia. Some a isso uma ferramenta de automação como o Zapier, que dispara um POST, passa o resultado por uma IA, salva numa planilha e ainda te avisa por e-mail, e você tem um fluxo de investigação rodando quase sozinho. É aqui que ferramentas como as que apresentei no Aulão #054 — Ferramentas de Investigação que Ninguém no Brasil Usa ganham escala de verdade.

Repara no encadeamento que se abre a partir daqui. Uma consulta de IP entrega latitude e longitude. Essa latitude alimenta uma API de clima. O clima vira contexto pra uma foto. A foto entra num relatório que a IA resume. Cada etapa é uma requisição, e cada requisição conversa com a próxima sem você tocar no mouse. É esse efeito dominó que transforma coleta manual em inteligência acionável — e é por isso que insisto tanto que você entenda o conceito antes de sair colando código pronto da internet.

Se você quer o passo seguinte — escrever o código do zero, tratar o JSON, dar um parse e filtrar campo por campo — eu construí esse caminho com calma no Aulão #025 — Programação do Zero para Investigação Digital. Neste aulão eu quis só tangibilizar o conceito; a mão na massa pesada fica pro próximo passo, quando a gente monta uma automação de ponta a ponta juntos.

Ferramentas para automatizar investigações que eu mostrei

Essas são as ferramentas que apareceram na aula, com o papel de cada uma na automação. Nenhuma exige que você seja programador pra começar — o API client resolve o primeiro passo, e o resto você vai aprendendo por cima.

FerramentaPara que serve na automaçãoLink
BrunoAPI client gratuito pra montar e testar requisições GET e POSTusebruno.com
PostmanAPI client popular, com histórico e coleções compartilháveispostman.com
InsomniaAPI client leve pra quem prefere simplicidadeinsomnia.rest
MaltegoGrafo de conexões que se alimenta de APIs de terceirosmaltego.com
ShodanAPI de IPs, portas e serviços expostos na internetshodan.io
OSINT IndustriesAPI que cruza um e-mail com contas e plataformas registradasosint.industries
ip-apiGeolocalização de IP em GET simples e em lote (batch)ip-api.com
VirusTotalAPI de reputação de arquivos, domínios e URLsvirustotal.com
ZapierOrquestra APIs, IA e planilhas num fluxo automatizadozapier.com
Google Apps ScriptRoda funções que consomem APIs direto na planilhaApps Script

Meu conselho é começar pelo Bruno com uma API pública e gratuita (a de IP é perfeita pra isso, porque responde na hora e não pede cadastro complicado). Depois que você sentir o gostinho de mandar uma lista e receber tudo de volta, aí sim vale plugar as APIs pagas de OSINT no seu fluxo. A ordem certa é conceito primeiro, ferramenta cara depois.

Onde a automação de investigação encontra a defesa

Toda técnica de coleta é, ao contrário, uma lição de exposição. E vale parar aqui, porque esse é o lado que protege você — e é o enquadramento que eu levo a sério em cada aula.

Se um investigador consulta o seu IP numa API e descobre cidade, provedor e portas abertas, isso significa que essa informação já está pública. A defesa começa por reduzir a superfície: fechar portas que não deveriam estar abertas, esconder serviços atrás de um firewall e checar no Shodan o que a sua própria casa ou empresa está expondo pra internet. Eu recomendo rodar essa consulta contra você mesmo — é o teste mais honesto que existe, e não custa nada.

O mesmo vale pro seu e-mail. Uma API do tipo OSINT Industries mostra em segundos quantas contas estão amarradas a um único endereço. Se você usa o mesmo e-mail em tudo, você virou um índice fácil de cruzar. A resposta prática é separar e-mails por contexto (um pra banco, um pra compras, um pra cadastros descartáveis), revisar quais serviços ainda têm a sua conta ativa e reduzir o rastro. A automação que um atacante usaria contra você é a mesma que você aponta pra si mesmo pra se auditar antes que outra pessoa faça isso.

E tem a camada ética e legal, que não é opcional. Consumir uma API dentro dos termos de uso, respeitar o limite de requisições, tratar dado pessoal conforme a LGPD e agir só sobre o que é público e legítimo — isso não é burocracia, é o que mantém a sua investigação válida numa mesa de negociação ou num processo. Automação sem limite não é eficiência, é problema em escala. Uma consulta feita errada, multiplicada por mil, vira mil erros com o seu nome embaixo. Velocidade sem método é como dirigir rápido sem freio.

Quem quer construir metodologia de verdade em cima disso vai gostar de ver como eu criei ferramentas próprias, como no Aulão #055 — Google Programmable Search Engine para OSINT. A lógica é sempre a mesma: entender o dado na fonte pra decidir, com critério, o que fazer com ele.

Perguntas Frequentes

Preciso saber programar pra automatizar investigações com API?

Não pra começar. Um API client como o Bruno deixa você montar requisições, disparar e ler a resposta sem escrever código. A programação entra quando você quer encadear consultas e tratar o resultado, e aí dá pra aprender aos poucos, um passo por vez.

Qual a diferença entre GET e POST numa consulta OSINT?

O GET pede um dado e recebe a resposta — ideal pra consultar um IP ou domínio único. O POST envia dados no corpo da requisição, o que serve pra mandar uma lista inteira de uma vez, como um lote de IPs. A maior parte das automações de investigação usa os dois métodos juntos.

O que é uma API key e por que preciso dela?

A API key é a sua chave de acesso, quase uma senha. Ela vai no header da requisição, identifica quem está consultando e define o seu limite de uso. Nunca deixe ela exposta em prints, código público ou mensagens — quem pegar a sua chave gasta o seu acesso, que muitas vezes é pago.

Dá pra consultar centenas de alvos de uma vez?

Dá, e é o principal ganho da automação. Endpoints de lote (batch) aceitam listas em JSON e devolvem tudo numa resposta só. Na aula, 20 IPs voltaram em 316 milissegundos. O mesmo funciona pra e-mails, domínios e números de telefone.

Como transformo a resposta de uma API numa planilha?

A resposta costuma vir em JSON, um formato de chave e valor. Você pode converter esse JSON em CSV, importar no Google Sheets ou usar o Apps Script pra puxar o dado direto pra célula. Também dá pra jogar o JSON numa IA e pedir um relatório já formatado.

É legal quando você atua sobre dados públicos, dentro dos termos de uso da API e em conformidade com a LGPD, em investigação legítima ou autorizada. O problema nunca é a ferramenta — é o uso. A automação amplia tanto o trabalho correto quanto o erro, então método e limite vêm antes da velocidade.

Qual API vale a pena testar primeiro?

Comece com uma API pública e gratuita de geolocalização de IP. Ela não exige cadastro complexo, responde rápido e mostra na prática o ciclo pedido-resposta. Depois que o conceito estiver claro, plugue APIs de OSINT como Shodan e OSINT Industries no seu fluxo.

Referências e Recursos

Conteudo Relacionado