Là một kỹ sư phần cứng phụ trách mảng hạ tầng mạng và phần cứng tại VietITPro.vn, tôi thường xuyên nhận được những câu hỏi từ khách hàng và anh em đồng nghiệp kiểu như: "Làm sao để biết ai đang stalk (theo dõi) trang cá nhân Facebook của mình?", hay "Nghe đồn có cái mã nguồn gì đó xem được danh sách người vào tường, có thật không anh?".
Trong thế giới công nghệ, đặc biệt là với cấu trúc bảo mật khắt khe của Meta (Facebook), việc xuất hiện các thủ thuật "móc ngoặc" mã nguồn để lộ diện người ghé thăm profile luôn là đề tài thu hút. Tuy nhiên, đứng dưới góc độ của một người làm kỹ thuật vi mạch và lập trình hệ thống, tôi khẳng định: Không có bất kỳ đoạn mã JavaScript thần thánh nào có thể móc trực tiếp tên của một người dùng vừa xem tường nhà bạn nếu họ không để lại tương tác (like, comment, share).
Nhưng, điều đó không có nghĩa là chúng ta hoàn toàn bất lực. Bằng tư duy phân tích mạng, bóc tách cấu trúc mã nguồn trang web (Inspect Element) và tận dụng cơ chế hoạt động của thuật toán gợi ý kết bạn, bạn hoàn toàn có thể tìm ra những cái tên thường xuyên lui tới trang cá nhân của mình với độ chính xác lên tới 80-90%. Bài viết này sẽ hướng dẫn bạn cách thực hiện điều đó một cách khoa học, chuyên sâu và đúng bản chất kỹ thuật nhất.
Bản chất kỹ thuật của tính năng "Gợi ý kết bạn" và danh sách bạn bè trên Facebook
Để hiểu tại sao mã nguồn có thể hé lộ một phần danh sách những người hay vào Facebook của bạn, chúng ta phải quay lại cách mà hệ thống lưu trữ và xử lý dữ liệu của Meta vận hành. Khi một người dùng truy cập vào trang cá nhân của bạn, dù họ không nhấn nút Thích hay Bình luận, trình duyệt của họ vẫn gửi các yêu cầu HTTP (HTTP Requests) tới máy chủ của Facebook để tải hình ảnh, bài viết, thông tin giới thiệu của bạn.
Hệ thống backend của Facebook ghi nhận nhật ký (log) các lượt truy cập này để phục vụ cho hai mục đích chính:
1. Thu thập dữ liệu hành vi người dùng nhằm tối ưu hóa quảng cáo.
2. Cập nhật điểm số tương tác ẩn (Interaction Score) giữa các tài khoản với nhau.
Khi điểm số tương tác ẩn này tăng lên do một người thường xuyên ghé thăm tường của bạn (dù là một chiều), thuật toán của Facebook sẽ tự động đưa người đó vào các vị trí nhạy cảm trên giao diện người dùng (UI) như:
- Danh sách gợi ý "Những người bạn có thể biết" (People You May Know).
- Danh sách bạn bè hiển thị ở cột bên trái hoặc trong mã nguồn trang cá nhân (phần Initial Chat Friends hoặc danh sách bạn bè được sắp xếp theo tần suất tương tác).
Nhiệm vụ của chúng ta là sử dụng công cụ DevTools tích hợp sẵn trên trình duyệt để bóc tách các mảng dữ liệu này trực tiếp từ mã nguồn HTML/JSON mà máy chủ trả về.
Hướng dẫn từng bước bóc tách mã nguồn tìm người ghé thăm Facebook chuẩn xác
Phương pháp này không đòi hỏi bạn phải là một lập trình viên thượng thừa, nhưng bạn cần nắm rõ cách sử dụng trình duyệt Chrome, Firefox hoặc Cốc Cốc ở chế độ nhà phát triển. Toàn bộ quy trình diễn ra hoàn toàn trên thiết bị của bạn, tuyệt đối không thông qua bất kỳ ứng dụng bên thứ ba hay trang web "lừa đảo" nào yêu cầu đăng nhập tài khoản.
Bước 1: Chuẩn bị môi trường và truy cập trang cá nhân gốc
Mở trình duyệt trên máy tính, đăng nhập vào tài khoản Facebook của bạn. Để thuật toán trả về dữ liệu chính xác nhất, hãy chuyển giao diện về dạng máy tính (Desktop) và truy cập trực tiếp vào trang cá nhân (Profile) của chính bạn.
Lưu ý quan trọng: Không nhấp vào bất kỳ bài viết cụ thể nào, chỉ đứng ở giao diện trang cá nhân tổng quan (có đường dẫn dạng facebook.com/tentaikhoan). Điều này giúp mã nguồn của trang chỉ tập trung vào các thông tin cấu trúc tổng thể của tài khoản.
Bước 2: Kích hoạt công cụ kiểm tra mã nguồn (Inspect Element)
Tại giao diện trang cá nhân, bạn nhấn tổ hợp phím Ctrl + Shift + I (trên Windows) hoặc Cmd + Option + I (trên macOS). Bạn cũng có thể nhấp chuột phải vào bất kỳ vùng trống nào trên màn hình và chọn Kiểm tra (Inspect).
Một bảng điều khiển mã nguồn (DevTools) sẽ hiện ra ở cạnh dưới hoặc bên phải màn hình. Tại đây, bạn chọn thẻ Elements để nhìn thấy toàn bộ cấu trúc DOM (Document Object Model) của trang web Facebook hiện tại.
Bước 3: Truy tìm chuỗi mã nguồn chứa ID người dùng tương tác
Đây là bước đòi hỏi sự tập trung cao độ của một kỹ thuật viên. Trong bảng mã nguồn HTML, Facebook mã hóa hầu hết danh sách bạn bè và người theo dõi dưới dạng các chuỗi JSON được nhúng ngầm bên trong các thẻ script.
Bạn nhấn tiếp tổ hợp phím Ctrl + F (hoặc Cmd + F) ngay trong bảng mã nguồn vừa mở để bật thanh tìm kiếm nội dung mã.
Hãy gõ chính xác từ khóa sau vào ô tìm kiếm:
Hoặc một biến dữ liệu phổ biến khác trong cấu trúc mã nguồn phiên bản máy tính hiện tại:
(Lưu ý: Tên biến có thể thay đổi tùy thuộc vào các bản cập nhật giao diện ngầm từ đội ngũ kỹ thuật của Meta, tuy nhiên nhóm biến chứa danh sách bạn bè sắp xếp theo thứ tự tương tác luôn bắt đầu bằng các cấu trúc mảng dạng chuỗi ID).
Bước 4: Trích xuất và giải mã chuỗi ID thành tên tài khoản
Khi tìm thấy từ khóa trên, trình duyệt sẽ tô sáng một đoạn mã nguồn dài chứa một loạt các chuỗi số cách nhau bởi dấu phẩy hoặc nằm trong các cấu trúc mảng JSON. Các dãy số này chính là UID (User ID) độc nhất của từng tài khoản Facebook.
Điều thú vị ở chỗ: Thứ tự xuất hiện của các UID này trong mã nguồn initialChatFriendsList không phải ngẫu nhiên hay theo thứ tự bảng chữ cái, mà được sắp xếp theo thuật toán tần suất tương tác ẩn — nghĩa là những người có tổng thời gian đứng lại trên trang cá nhân của bạn nhiều nhất, hoặc nhắn tin, tìm kiếm bạn nhiều nhất sẽ nằm ở các vị trí đầu tiên của mảng.
Để dịch ngược các dãy số UID này thành tên người dùng cụ thể, bạn copy một dãy số UID bất kỳ (dãy số nằm trong ngoặc kép sau biến ID), sau đó mở một tab trình duyệt mới và dán vào cú pháp đường dẫn sau:
Nhấn Enter, và trang cá nhân của người thường xuyên ghé thăm hoặc tương tác với bạn sẽ lộ diện ngay lập tức. Bạn lặp lại quá trình này với các UID đứng ở top đầu trong đoạn mã nguồn để có được danh sách đầy đủ.
Bảng đối chiếu: Phương pháp bóc tách mã nguồn so với các phần mềm bên thứ ba
Tại VietITPro.vn, chúng tôi thường xuyên tiếp nhận các máy tính của khách hàng bị dính mã độc, mất cắp tài khoản Facebook chỉ vì họ cả tin sử dụng các extension (tiện ích mở rộng) hoặc trang web tuyên bố "Xem ai vào Facebook của bạn chỉ với 1 cú click". Dưới đây là bảng phân tích kỹ thuật để bạn thấy rõ sự khác biệt:
Những hiểu lầm kỹ thuật phổ biến và thực tế vận hành của hệ thống Meta
Dưới góc độ lập trình hệ thống quy mô lớn (Large-scale systems), việc thiết kế một tính năng cho phép người dùng xem chính xác "Ai vừa ghé tường nhà mình lúc mấy giờ" là điều khả thi về mặt kỹ thuật, nhưng không bao giờ được Meta triển khai công khai vì những lý do cốt lõi sau:
1. Vấn đề quyền riêng tư (Privacy Policy): Facebook luôn đặt trải nghiệm người dùng và tính bảo mật cá nhân lên hàng đầu (hoặc ít nhất là trên lý thuyết pháp lý). Nếu công khai việc ai đó xem trộm profile của người khác mà đối phương không đồng ý, tâm lý e dè sẽ khiến lượng truy cập nền tảng sụt giảm nghiêm trọng. Người dùng sẽ sợ hãi không dám lướt xem trang cá nhân của người quen, đối tác hay crush.
2. Tải trọng hệ thống (Server Load): Lưu trữ và truy vấn thời gian thực (Real-time tracking) lịch sử ghé thăm của hàng tỷ tài khoản cho mỗi lượt click chuột sẽ tạo ra một lượng request khổng lồ (I/O operations), làm quá tải các cụm máy chủ cơ sở dữ liệu phân tán của họ.
Do đó, những gì chúng ta trích xuất được từ mã nguồn thực chất chỉ là dấu vết gián tiếp mà thuật toán phân bổ sẵn dựa trên hành vi tổng hợp, chứ không phải là một "camera giấu kín" ghi lại lịch sử truy cập từng giây từng phút.
Lời khuyên từ Kỹ Sư VietITPro về bảo mật tài khoản
Khi bạn thực hiện các thao tác can thiệp vào mã nguồn hoặc tìm kiếm các thủ thuật liên quan đến tài khoản cá nhân, hãy luôn ghi nhớ các nguyên tắc vàng để giữ an toàn cho dữ liệu số của mình:
- Tuyệt đối không dán (paste) bất kỳ đoạn mã JavaScript lạ nào vào Console của trình duyệt: Rất nhiều kẻ xấu lợi dụng sự tò mò của người dùng bằng cách tung ra các đoạn code kiểu "Copy đoạn mã này dán vào Console để xem ai vào Facebook". Thực chất đó là các lệnh độc hại dạng XSS (Cross-Site Scripting), cho phép hacker đánh cắp toàn bộ Cookie và Session Token, chiếm quyền kiểm soát tài khoản ngay lập tức.
- Thường xuyên kiểm tạo phiên đăng nhập: Vào phần Cài đặt bảo mật của Facebook, kiểm tra kỹ các thiết bị đang đăng nhập. Nếu phát hiện thiết bị lạ, hãy đăng xuất từ xa và đổi mật khẩu ngay lập tức.
- Hiểu đúng về công nghệ: Không có công cụ nào là tuyệt đối chính xác 100% đối với các dữ liệu được mã hóa sâu ở tầng backend của mạng xã hội lớn. Hãy xem các thủ thuật mã nguồn này như một cách giải trí kỹ thuật mang tính tham khảo cao.
Nếu bạn gặp bất kỳ vấn đề gì về sự cố phần cứng máy tính, lỗi hệ thống mạng, hoặc cần tư vấn sâu hơn về giải pháp bảo mật CNTT doanh nghiệp và cá nhân tại TP.HCM, đừng ngần ngại ghé qua trung tâm VietITPro.vn của chúng tôi để được hỗ trợ trực tiếp từ đội ngũ kỹ sư chuyên sâu.




