Sherlock adalah tool Open Source Intelligence (OSINT) berbasis Python yang digunakan untuk memeriksa keberadaan sebuah username di berbagai platform online. Repository resminya menjelaskan bahwa Sherlock dapat mencari username di 400+ social networks dengan memanfaatkan pola URL profil dan analisis respons website. Versi yang ditampilkan pada dokumentasi resmi saat ini adalah 0.16.0, dan proyek menggunakan lisensi MIT. GitHub

Secara sederhana, Sherlock mencoba menjawab pertanyaan:

"Apakah username tertentu digunakan atau tersedia pada berbagai website?"

Contohnya:

username: example_user

        ↓

GitHub      → ditemukan
Reddit      → ditemukan
Instagram   → tidak ditemukan
Forum X     → ditemukan
Platform Y  → tidak ditemukan

Sherlock sangat berguna untuk username enumeration, digital footprint assessment, brand monitoring, OSINT research, investigasi keamanan, dan pemeriksaan username milik sendiri, tetapi hasilnya harus selalu diverifikasi secara manual.


Apa Itu Sherlock?

Sherlock Project adalah proyek open-source yang berfokus pada pencarian akun berdasarkan username. Repository resmi mendeskripsikannya sebagai tool untuk mencari akun media sosial berdasarkan username di lebih dari 400 jaringan sosial. GitHub

Secara arsitektur, konsepnya kira-kira:

Input Username
      ↓
Generate URL
      ↓
Request ke Website
      ↓
Analisis Response
      ↓
Determine Found / Not Found
      ↓
Simpan Hasil

Berbeda dengan mesin pencari biasa, Sherlock tidak sekadar mencari teks username di Google.

Ia mencoba mengakses pola URL profil yang diketahui untuk masing-masing website.


Bagaimana Sherlock Bekerja?

Ini bagian yang paling menarik secara teknis.

Sherlock memiliki database konfigurasi website. Dokumentasi proyek menjelaskan bahwa setiap situs memiliki informasi seperti:

URL
error type
regex check
response behavior

Sherlock kemudian menggunakan pola tersebut untuk melakukan pemeriksaan username. GitHub

Secara konseptual:

Username:
irfan123

        ↓

Site definition

https://example.com/user/{}

        ↓

https://example.com/user/irfan123

        ↓

HTTP Response

        ↓

Analyze

        ↓

Found / Not Found

Jadi Sherlock tidak "menebak" akun secara ajaib.

Ia menggunakan karakteristik teknis website untuk menentukan apakah username kemungkinan terdaftar.


Mengapa URL Profil Sangat Penting?

Banyak platform menggunakan struktur URL yang relatif konsisten.

Contohnya secara konsep:

https://example.com/user/USERNAME

Jika:

USERNAME = john

maka Sherlock dapat memeriksa:

https://example.com/user/john

Jika platform memberikan respons yang sesuai pola akun yang tersedia, Sherlock dapat menandainya sebagai hasil yang ditemukan.

Dokumentasi resmi "Adding Sites to Sherlock" menjelaskan bahwa Sherlock mengandalkan website yang menyediakan URL unik untuk username terdaftar dan kemudian menganalisis respons untuk menentukan apakah username tersebut digunakan. GitHub


Sherlock Bukan Database Identitas

Ini konsep yang sangat penting.

Misalnya Sherlock menemukan:

GitHub:
https://github.com/example_user

Reddit:
https://reddit.com/user/example_user

Itu belum membuktikan bahwa kedua akun tersebut dimiliki orang yang sama.

Bisa saja:

example_user di GitHub
≠
example_user di Reddit

Username hanya sebuah identifier.

Untuk menghubungkan dua akun secara lebih kuat, diperlukan corroboration atau bukti tambahan, misalnya:

Nama yang konsisten
Foto profil
Website pribadi
Bio
Link antar-akun
Email publik
Informasi organisasi
Waktu aktivitas

Jadi:

Same username
      ↓
Possible correlation

bukan:

Same username
      ↓
Certain identity

Ini merupakan prinsip penting dalam OSINT agar tidak menghasilkan atribusi identitas yang keliru.


Sherlock dan Username Enumeration

Secara keamanan informasi, pencarian username termasuk bentuk enumeration.

Enumeration berarti proses mengidentifikasi informasi yang tersedia tentang target berdasarkan observasi atau respons sistem.

Pada Sherlock:

Target:
username

Enumeration:
platform presence

Hasil akhirnya dapat berupa:

Platform A → found
Platform B → not found
Platform C → found

Kemudian investigator dapat melakukan verifikasi lebih lanjut terhadap hasil yang ditemukan.


Kegunaan Sherlock

Sherlock dapat digunakan untuk berbagai kebutuhan yang sah.

1. Self-OSINT

Anda dapat memeriksa sendiri:

Username utama
Username lama
Username gaming
Username forum

Tujuannya melihat seberapa luas digital footprint Anda.


2. Security Awareness

Organisasi dapat melakukan audit terhadap username resmi yang digunakan untuk akun publik.

Misalnya:

company_official
brand_name
developer_name

Kemudian melihat apakah username tersebut digunakan di platform lain.


3. Brand Monitoring

Perusahaan dapat memeriksa apakah username brand:

sibra
sibra-tech
sibra-security

digunakan pada berbagai platform.

Ini bisa membantu mengetahui keberadaan akun resmi atau akun lain yang menggunakan nama serupa.


4. OSINT Research

Dalam riset OSINT, Sherlock dapat menjadi tahap awal:

Username
   ↓
Sherlock
   ↓
Potential accounts
   ↓
Manual verification
   ↓
Source correlation
   ↓
OSINT report

Artinya Sherlock sebaiknya dipahami sebagai discovery tool, bukan mesin pembuktian identitas.


Cara Install Sherlock

Repository resmi saat ini merekomendasikan beberapa metode instalasi. Yang utama adalah:

pipx install sherlock-project

Alternatif yang juga dicantumkan adalah uv, pip, Docker, dan dnf. Dokumentasi resmi juga memperingatkan bahwa beberapa paket pihak ketiga untuk ParrotOS dan Ubuntu 24.04 tampak bermasalah dan menyarankan menggunakan uv, pipx, pip, atau Docker. GitHub


Instalasi Menggunakan pipx

Pastikan Python sudah terpasang.

Cek:

python --version

Kemudian:

pipx --version

Jika pipx tersedia:

pipx install sherlock-project

Setelah instalasi:

sherlock --version

Dokumentasi saat ini menunjukkan versi CLI:

Sherlock: Find Usernames Across Social Networks
Version 0.16.0

GitHub


Instalasi Menggunakan uv

Alternatif lain:

uv tool install sherlock-project

Kemudian:

sherlock --version

Repository resmi juga menyebut uv sebagai salah satu metode instalasi yang direkomendasikan. GitHub


Instalasi dengan Docker

Sherlock menyediakan image:

docker run -it --rm sherlock/sherlock

Metode ini berguna jika Anda ingin memisahkan environment Sherlock dari instalasi Python sistem. GitHub


Instalasi di Kali Linux

Kali memiliki paket Sherlock yang dikelola komunitas, tetapi repository resmi menjelaskan bahwa paket komunitas tersebut tidak secara langsung didukung atau dipelihara oleh Sherlock Project. Karena itu dokumentasi resmi saat ini mengarahkan pengguna ke pipx, uv, pip, atau Docker sebagai alternatif. GitHub

Pendekatan yang sederhana:

pipx install sherlock-project

kemudian:

sherlock --version

Cara Menggunakan Sherlock

Setelah terinstal, sintaks paling sederhana adalah:

sherlock example_user

Dokumentasi resmi menggunakan pola yang sama untuk pencarian satu username. GitHub

Sherlock kemudian memeriksa berbagai website yang berada dalam daftar targetnya.


Mencari Beberapa Username Sekaligus

Anda juga dapat mengirim beberapa username:

sherlock user1 user2 user3

Sherlock akan memproses semua username tersebut dalam satu eksekusi. GitHub

Contoh:

sherlock example_user example123 test_username

Ini berguna ketika melakukan:

username enumeration

terhadap beberapa alias yang memang Anda miliki atau Anda berwenang untuk audit.


Melihat Hanya Akun yang Ditemukan

Gunakan:

sherlock example_user --print-found

Dokumentasi CLI resmi menyediakan opsi --print-found untuk hanya mencetak situs tempat username ditemukan. GitHub

Ini membuat output jauh lebih bersih dibandingkan menampilkan ratusan situs yang tidak ditemukan.


Menampilkan Semua Hasil

Gunakan:

sherlock example_user --print-all

Opsi tersebut membuat Sherlock menampilkan juga website tempat username tidak ditemukan. GitHub

Ini berguna ketika Anda sedang melakukan troubleshooting terhadap hasil pemeriksaan.


Menyimpan Hasil

Secara default, Sherlock dapat menyimpan hasil dalam file teks berdasarkan username.

Misalnya:

example_user.txt

Dokumentasi resmi menyebut bahwa akun yang ditemukan akan disimpan pada file teks dengan nama username terkait. GitHub


Export ke CSV

Sherlock memiliki opsi:

sherlock example_user --csv

CSV dapat berguna untuk:

spreadsheet
reporting
data analysis
documentation

Fitur --csv tercantum di CLI resmi Sherlock. GitHub


Export ke XLSX

Anda juga dapat membuat file Excel:

sherlock example_user --xlsx

Sherlock mendukung output .xlsx pada CLI saat ini. GitHub

Ini bermanfaat ketika hasil OSINT ingin dimasukkan ke:

Excel
Google Sheets
security report
investigation notes

Export ke JSON

Untuk pipeline automation:

sherlock example_user --json result.json

CLI resmi Sherlock menyediakan opsi --json. GitHub

JSON lebih cocok jika hasil ingin diteruskan ke:

Python
API
database
dashboard
automation pipeline

Misalnya:

Sherlock
   ↓
JSON
   ↓
Python
   ↓
Normalize
   ↓
Database

Memilih Website Tertentu

Tidak selalu Anda perlu memeriksa seluruh daftar website.

Sherlock memiliki opsi:

--site

Contoh:

sherlock example_user --site GitHub

Anda juga dapat menentukan beberapa site sesuai kebutuhan. Dokumentasi CLI resmi menjelaskan bahwa opsi --site SITE_NAME digunakan untuk membatasi analisis ke website yang dipilih. GitHub

Ini berguna ketika Anda hanya ingin melakukan verifikasi terhadap beberapa platform tertentu.


Mengatur Timeout

Sherlock menyediakan:

--timeout

Nilai default yang tercantum pada dokumentasi saat ini adalah 60 detik untuk menunggu respons request. GitHub

Contoh:

sherlock example_user --timeout 30

Namun timeout yang terlalu kecil dapat membuat website yang lambat dianggap gagal merespons.


Debugging dengan Verbose

Gunakan:

sherlock example_user --verbose

atau:

sherlock example_user -v

Dokumentasi CLI menjelaskan bahwa opsi verbose/debug digunakan untuk menampilkan informasi dan metrik tambahan. GitHub

Ini berguna ketika:

hasil tidak sesuai
website timeout
request gagal
detection aneh

Membuka Hasil di Browser

Sherlock juga memiliki:

--browse

Contoh:

sherlock example_user --browse

CLI resminya menjelaskan bahwa opsi tersebut membuka hasil pada browser default. GitHub

Untuk jumlah hasil yang besar, fitur ini sebaiknya digunakan dengan hati-hati karena browser dapat membuka banyak halaman.


Apa Itu --nsfw?

Sherlock memiliki opsi:

--nsfw

yang memungkinkan pemeriksaan terhadap situs NSFW yang tersedia dalam daftar default.

Dokumentasi resmi mencantumkannya sebagai opsi untuk memasukkan NSFW sites. GitHub

Untuk kebutuhan audit umum, opsi ini biasanya tidak diperlukan.


Apa Itu --ignore-exclusions?

Sherlock memiliki daftar target yang secara otomatis dikecualikan karena rawan menghasilkan false positive.

Opsi:

--ignore-exclusions

memaksa Sherlock tetap memeriksa target yang dikecualikan.

Namun dokumentasi resminya secara eksplisit memperingatkan:

dapat menghasilkan lebih banyak false positives.

GitHub

Karena itu jangan menggunakan opsi tersebut hanya karena ingin "lebih banyak hasil".


False Positive pada Sherlock

Ini merupakan bagian paling penting dari penggunaan Sherlock.

False positive terjadi ketika tool menyatakan username ditemukan, padahal sebenarnya akun tidak ada atau hasil tidak dapat dipercaya.

Repository Sherlock saat ini mempunyai isu yang secara eksplisit mendokumentasikan false positives pada beberapa situs. Contohnya terdapat laporan tentang website yang mengembalikan respons yang sama untuk username yang tidak ada, 403, atau perilaku regional tertentu. GitHub

Versi 0.16.0 memperkenalkan automated testing dan automatic exclusion untuk banyak target yang rawan false positive. Maintainer menjelaskan bahwa mekanisme tersebut dirancang untuk meningkatkan akurasi, tetapi masalah tetap dapat muncul karena perilaku website berubah dari waktu ke waktu. GitHub

Dengan demikian:

Sherlock → Found

belum cukup untuk menyimpulkan:

Akun benar-benar ada

False Negative Juga Bisa Terjadi

False negative adalah kondisi ketika akun sebenarnya ada, tetapi Sherlock tidak mendeteksinya.

Penyebabnya bisa berupa:

website berubah
API berubah
URL berubah
Cloudflare / anti-bot
region restriction
timeout
login requirement
response format berubah

Karena Sherlock bergantung pada pola URL dan respons website, perubahan sisi website dapat menyebabkan detection tidak lagi akurat. Dokumentasi proyek dan issue tracker menunjukkan bahwa perubahan perilaku situs memang dapat memengaruhi hasil. GitHub

Jadi:

Not Found

juga tidak selalu berarti:

akun pasti tidak ada

Cara Memverifikasi Hasil Sherlock

Gunakan Sherlock sebagai first-pass discovery.

Misalnya:

Sherlock
   ↓
GitHub found
   ↓
Buka URL
   ↓
Verifikasi profile
   ↓
Periksa username
   ↓
Periksa metadata publik
   ↓
Corroboration

Untuk hasil penting, lakukan pemeriksaan manual.

Pertanyaan yang bisa digunakan:

Apakah profil benar-benar aktif?
Apakah username sama persis?
Apakah URL masih valid?
Apakah halaman tersebut milik user atau hanya placeholder?
Apakah platform mengharuskan login?

Jangan Langsung Menghubungkan Semua Akun

Misalnya:

username:
irfan123

Sherlock menemukan:

GitHub
Reddit
Forum
Gaming platform

Jangan langsung mengatakan:

"Semua akun ini milik satu orang."

Gunakan tingkat keyakinan:

Username match
     ↓
Potential correlation
     ↓
Additional evidence
     ↓
Confidence assessment

Ini merupakan prinsip penting dalam OSINT.

Satu identifier saja biasanya tidak cukup untuk atribusi identitas yang kuat.


Sherlock Bukan Tool untuk Mencari Password

Ini harus diperjelas.

Sherlock bekerja terutama pada:

username → public profile existence

bukan:

username → password

Sherlock tidak dirancang untuk:

credential theft
password cracking
account takeover

Fungsinya adalah discovery terhadap keberadaan username pada platform publik.


Sherlock Bukan Tool untuk Membobol Akun

Demikian juga:

Sherlock
≠
brute force
≠
login bypass
≠
account takeover

Tool ini pada dasarnya memeriksa endpoint publik atau perilaku respons yang dapat digunakan untuk menentukan kemungkinan keberadaan username.

Karena itu Sherlock lebih tepat ditempatkan dalam kategori:

OSINT
Reconnaissance
Username Enumeration
Digital Footprint Analysis

Sherlock dalam Metodologi OSINT

Workflow OSINT yang lebih lengkap dapat seperti:

1. Define Target
       ↓
2. Identify Username
       ↓
3. Sherlock Enumeration
       ↓
4. Manual Verification
       ↓
5. Correlate Public Evidence
       ↓
6. Timeline Analysis
       ↓
7. Document Findings

Sherlock berada terutama pada tahap:

Discovery

bukan seluruh proses investigasi.


Contoh Kasus: Audit Username Sendiri

Misalnya Anda memiliki username:

example_user

Jalankan:

sherlock example_user --print-found

Hasil konseptual:

GitHub       [+]
Reddit       [+]
Platform A   [+]
Platform B   [-]
Platform C   [-]

Kemudian:

1. Buka hasil
2. Verifikasi URL
3. Pastikan akun benar-benar ada
4. Catat platform yang masih digunakan
5. Hapus atau amankan akun lama jika tidak digunakan

Ini dapat menjadi bagian dari digital footprint audit pribadi.


Contoh Kasus: Brand Monitoring

Misalnya perusahaan menggunakan:

company_name

Jalankan:

sherlock company_name --print-found

Jika muncul:

Platform A
Platform B
Platform C

tim dapat memeriksa:

Akun resmi
Akun lama
Akun tidak resmi
Akun yang meniru brand

Namun kembali, keberadaan username saja belum cukup untuk menyimpulkan bahwa suatu akun adalah akun resmi atau milik pihak tertentu.


Custom Site di Sherlock

Salah satu karakteristik menarik Sherlock adalah database situsnya dapat dikembangkan.

Dokumentasi proyek menjelaskan bahwa informasi site disimpan dalam data.json, dan setiap entri memberikan aturan seperti URL, regex, dan cara Sherlock harus menginterpretasikan respons. GitHub

Contoh konseptual:

{
  "Example Site": {
    "errorType": "status_code",
    "url": "https://example.com/users/{}"
  }
}

Ketika username:

alice

digunakan:

https://example.com/users/alice

Sherlock kemudian menerapkan aturan deteksi terhadap response.

Ini menunjukkan bahwa Sherlock bukan sekadar kumpulan URL, tetapi mempunyai site-specific detection logic.


Mengapa Setiap Website Membutuhkan Aturan Berbeda?

Karena response setiap website bisa berbeda.

Platform A:

akun tidak ada → 404
akun ada       → 200

Platform B:

akun tidak ada → 200 + "User not found"
akun ada       → 200 + profile data

Platform C:

akun ada       → 200
akun tidak ada → redirect

Platform D:

akun ada/tidak → 403

Karena itu:

same HTTP request
≠
same detection method

Inilah alasan database konfigurasi site Sherlock sangat penting.


Sherlock dan HTTP

Untuk memahami Sherlock dengan lebih ilmiah, Anda perlu memahami dasar HTTP:

GET
POST
HTTP status
redirect
headers
cookies
body

Misalnya:

GET /users/example_user

Server memberikan:

HTTP/1.1 200 OK

Sherlock kemudian perlu menentukan:

Apakah 200 ini berarti akun benar-benar ada?

Jawabannya:

Belum tentu.

Karena beberapa website memberikan HTTP 200 bahkan untuk halaman error.

Itulah salah satu sumber false positive.


Status Code Tidak Selalu Cukup

Contoh:

HTTP 200

bisa berarti:

Profile ditemukan

atau:

Custom "user not found" page

Karena itu Sherlock mendukung berbagai metode pengecekan sesuai konfigurasi site.

Dokumentasi penambahan site menjelaskan bahwa Sherlock dapat menggunakan jenis pemeriksaan respons tertentu dan regex sebagai bagian dari detection logic. GitHub


Sherlock dan Anti-Bot

Platform modern sering menggunakan:

Cloudflare
CAPTCHA
rate limiting
JavaScript challenge
login requirement
region restriction

Hal ini dapat mengubah response yang diterima Sherlock.

Contohnya:

Expected:
404

Actual:
403

Sherlock bisa kesulitan menentukan apakah:

username tidak ada

atau:

request diblokir

Karena itulah hasil enumeration harus dibaca bersama konteks teknis.


Cara Meningkatkan Kualitas Hasil

Gunakan beberapa prinsip:

Gunakan Username yang Valid

Pastikan username tidak memiliki typo.

Gunakan --print-found

Supaya fokus pada hasil yang ditemukan.

Verifikasi Manual

Jangan hanya menerima hasil CLI.

Hindari --ignore-exclusions tanpa alasan

Daftar exclusion dibuat untuk mengurangi false positives. GitHub

Gunakan Versi Terbaru

Security dan detection logic terus berkembang.

Repository saat ini hanya mendukung versi terbaru sebagai versi resmi yang didukung. GitHub


Mengapa Update Sherlock Penting?

Website terus berubah.

Hari ini:

https://example.com/user/alice

mungkin valid.

Beberapa bulan kemudian:

https://example.com/@alice

bisa berubah.

Atau mekanisme detection berubah:

200 → 404

Bahkan format HTML dapat berubah.

Karena itu:

old Sherlock
+
new websites
=
potential detection problems

Repository Sherlock sendiri menunjukkan aktivitas pengembangan yang masih berjalan, termasuk commit terbaru pada September 2026. GitHub


Aspek Security Supply Chain

Sherlock adalah software open-source, sehingga seperti proyek software lain, versi dan sumber instalasi tetap penting diperhatikan.

Security page GitHub proyek saat ini mencantumkan advisory mengenai command injection melalui workflow pull_request_target, yang diterbitkan pada 7 Mei 2026. GitHub

Poin pentingnya adalah:

Gunakan sumber resmi
        ↓
Gunakan versi terbaru
        ↓
Hindari menjalankan kode
dari fork tidak tepercaya
        ↓
Perhatikan security advisory

Ini bukan berarti penggunaan Sherlock otomatis tidak aman. Ini merupakan contoh bahwa software security juga mencakup supply-chain security, bukan hanya fungsi utama aplikasinya.


Sherlock untuk Pembelajaran Cybersecurity

Sherlock bisa menjadi latihan yang bagus untuk memahami:

Python
HTTP
OSINT
Web enumeration
Regex
Response analysis
Automation
Data processing

Bahkan dengan membaca source code-nya, Anda dapat mempelajari bagaimana aplikasi:

Input
 ↓
Configuration
 ↓
HTTP request
 ↓
Response parser
 ↓
Detection
 ↓
Output

Repository utama Sherlock saat ini memiliki codebase Python yang menangani logika pencarian username dan pemrosesan response. GitHub


Contoh Workflow Sherlock + Python

Karena Sherlock dapat menghasilkan JSON, workflow dapat dikembangkan menjadi:

Sherlock
   ↓
result.json
   ↓
Python
   ↓
Normalize
   ↓
Database
   ↓
Dashboard

Misalnya:

import json

with open("result.json", "r", encoding="utf-8") as f:
    data = json.load(f)

print(json.dumps(
    data,
    indent=2,
    ensure_ascii=False
))

Dari sini data dapat diproses lebih lanjut menjadi:

CSV
Excel
SQLite
PostgreSQL
Dashboard

Ini menarik untuk pembelajaran automation dan OSINT data processing.


Apakah Sherlock Bisa Digunakan untuk Banyak Username?

Bisa.

Contoh:

sherlock user_one user_two user_three

Dokumentasi resminya memang mendukung beberapa username dalam satu eksekusi. GitHub

Namun semakin banyak username dan website:

jumlah request
↓
semakin besar

Akibatnya waktu eksekusi dan kemungkinan terkena rate limiting juga dapat meningkat.

Karena itu automated enumeration perlu digunakan secara proporsional dan mengikuti kebijakan website yang dituju.


Batasan Sherlock yang Harus Dipahami

Sherlock sangat berguna, tetapi bukan alat sempurna.

Keterbatasannya:

False positive
False negative
Website berubah
Rate limiting
Anti-bot
Login requirement
Regional response
Decommissioned site
Placeholder page

Issue tracker Sherlock saat ini memang menunjukkan contoh situs yang menghasilkan false positive karena response yang sama untuk username yang tidak ada, 403, layanan yang telah berubah, atau karakteristik regional. GitHub

Karena itu hasil sebaiknya selalu diperlakukan sebagai:

indikasi untuk diverifikasi

bukan bukti final.


Apakah Sherlock Bisa Mengungkap Identitas Seseorang?

Tidak secara langsung.

Sherlock utamanya memberikan:

username
+
platform
+
URL

Untuk sampai pada atribusi identitas, dibutuhkan data publik tambahan dan analisis korelasi.

Misalnya:

Username
 ↓
GitHub profile
 ↓
personal website
 ↓
public bio
 ↓
same alias
 ↓
additional public evidence

Tetapi investigator harus tetap mempertimbangkan kemungkinan:

same username
→ different person

Ini sangat penting agar OSINT tidak berubah menjadi kesimpulan identitas yang salah.


Etika Menggunakan Sherlock

Gunakan Sherlock untuk:

akun milik sendiri
security assessment berizin
brand monitoring
research
OSINT education
CTF / lab
digital footprint audit

Hindari menggunakan hasil enumeration untuk:

doxing
stalking
harassment
credential theft
account takeover
penipuan

OSINT yang baik bukan hanya tentang apa yang bisa ditemukan, tetapi juga bagaimana informasi tersebut digunakan.


Checklist Belajar Sherlock

[ ] Memahami konsep OSINT
[ ] Memahami username enumeration
[ ] Memahami HTTP
[ ] Memahami status code
[ ] Memahami URL pattern
[ ] Bisa install Sherlock
[ ] Bisa menjalankan satu username
[ ] Bisa mencari beberapa username
[ ] Bisa menggunakan --print-found
[ ] Bisa export CSV
[ ] Bisa export XLSX
[ ] Bisa export JSON
[ ] Memahami --site
[ ] Memahami --timeout
[ ] Memahami false positive
[ ] Memahami false negative
[ ] Melakukan manual verification
[ ] Memahami username correlation
[ ] Menggunakan hanya pada target yang berwenang

Perintah Sherlock yang Penting

Ringkasannya:

# Versi
sherlock --version

# Satu username
sherlock example_user

# Banyak username
sherlock user1 user2 user3

# Hanya hasil ditemukan
sherlock example_user --print-found

# Semua hasil
sherlock example_user --print-all

# CSV
sherlock example_user --csv

# XLSX
sherlock example_user --xlsx

# JSON
sherlock example_user --json result.json

# Website tertentu
sherlock example_user --site GitHub

# Verbose
sherlock example_user --verbose

# Timeout
sherlock example_user --timeout 30

Seluruh opsi tersebut berasal dari CLI resmi Sherlock yang saat ini didokumentasikan oleh proyek. GitHub


Kesimpulan

Sherlock adalah tool OSINT berbasis Python untuk melakukan username enumeration pada lebih dari 400 jaringan sosial dan platform online. Versi CLI yang saat ini didokumentasikan adalah 0.16.0. Tool ini bekerja dengan membuat URL berdasarkan username dan kemudian menganalisis respons website sesuai konfigurasi masing-masing site. GitHub

Konsep dasarnya:

Username
   ↓
Generate URL
   ↓
HTTP Request
   ↓
Response Analysis
   ↓
Potential Account
   ↓
Manual Verification

Sherlock sangat berguna untuk:

OSINT
Reconnaissance
Username Enumeration
Digital Footprint
Brand Monitoring
Security Research

Namun hasil Sherlock tidak boleh dianggap sebagai bukti absolut bahwa sebuah username benar-benar dimiliki orang tertentu. False positive dan false negative tetap mungkin terjadi, dan repository Sherlock sendiri saat ini masih memiliki issue terkait perubahan perilaku website dan detection accuracy. GitHub

Karena itu workflow yang benar bukan:

Sherlock
↓
Found
↓
langsung simpulkan

melainkan:

Sherlock
↓
Discovery
↓
Manual Verification
↓
Corroboration
↓
Analysis
↓
Report

Dengan memahami batasan tersebut, Sherlock menjadi jauh lebih menarik sebagai alat pembelajaran OSINT, web enumeration, HTTP analysis, dan automation.


SIBRA SECURITY

OSINT dapat menjadi bagian dari proses security assessment, terutama untuk memahami public attack surface, digital footprint, exposed information, dan identitas aset yang digunakan organisasi secara publik.

SIBRA Security menyediakan layanan cybersecurity seperti security assessment, penetration testing, vulnerability assessment, website security assessment, security hardening, website monitoring, dan konsultasi cybersecurity.

Dalam assessment yang dilakukan secara profesional, proses tidak berhenti pada menemukan informasi publik. Temuan perlu divalidasi, dikategorikan berdasarkan risiko, didokumentasikan, dan diterjemahkan menjadi rekomendasi yang dapat digunakan organisasi untuk memperkuat keamanan mereka.