Sherlock adalah tool Open Source Intelligence (OSINT) berbasis Python yang digunakan untuk memeriksa keberadaan sebuah username di berbagai platform online. Repository resminya menjelaskan bahwa Sherlock dapat mencari username di 400+ social networks dengan memanfaatkan pola URL profil dan analisis respons website. Versi yang ditampilkan pada dokumentasi resmi saat ini adalah 0.16.0, dan proyek menggunakan lisensi MIT. GitHub
Secara sederhana, Sherlock mencoba menjawab pertanyaan:
"Apakah username tertentu digunakan atau tersedia pada berbagai website?"
Contohnya:
username: example_user
↓
GitHub → ditemukan
Reddit → ditemukan
Instagram → tidak ditemukan
Forum X → ditemukan
Platform Y → tidak ditemukan
Sherlock sangat berguna untuk username enumeration, digital footprint assessment, brand monitoring, OSINT research, investigasi keamanan, dan pemeriksaan username milik sendiri, tetapi hasilnya harus selalu diverifikasi secara manual.
Apa Itu Sherlock?
Sherlock Project adalah proyek open-source yang berfokus pada pencarian akun berdasarkan username. Repository resmi mendeskripsikannya sebagai tool untuk mencari akun media sosial berdasarkan username di lebih dari 400 jaringan sosial. GitHub
Secara arsitektur, konsepnya kira-kira:
Input Username
↓
Generate URL
↓
Request ke Website
↓
Analisis Response
↓
Determine Found / Not Found
↓
Simpan Hasil
Berbeda dengan mesin pencari biasa, Sherlock tidak sekadar mencari teks username di Google.
Ia mencoba mengakses pola URL profil yang diketahui untuk masing-masing website.
Bagaimana Sherlock Bekerja?
Ini bagian yang paling menarik secara teknis.
Sherlock memiliki database konfigurasi website. Dokumentasi proyek menjelaskan bahwa setiap situs memiliki informasi seperti:
URL
error type
regex check
response behavior
Sherlock kemudian menggunakan pola tersebut untuk melakukan pemeriksaan username. GitHub
Secara konseptual:
Username:
irfan123
↓
Site definition
https://example.com/user/{}
↓
https://example.com/user/irfan123
↓
HTTP Response
↓
Analyze
↓
Found / Not Found
Jadi Sherlock tidak "menebak" akun secara ajaib.
Ia menggunakan karakteristik teknis website untuk menentukan apakah username kemungkinan terdaftar.
Mengapa URL Profil Sangat Penting?
Banyak platform menggunakan struktur URL yang relatif konsisten.
Contohnya secara konsep:
https://example.com/user/USERNAME
Jika:
USERNAME = john
maka Sherlock dapat memeriksa:
https://example.com/user/john
Jika platform memberikan respons yang sesuai pola akun yang tersedia, Sherlock dapat menandainya sebagai hasil yang ditemukan.
Dokumentasi resmi "Adding Sites to Sherlock" menjelaskan bahwa Sherlock mengandalkan website yang menyediakan URL unik untuk username terdaftar dan kemudian menganalisis respons untuk menentukan apakah username tersebut digunakan. GitHub
Sherlock Bukan Database Identitas
Ini konsep yang sangat penting.
Misalnya Sherlock menemukan:
GitHub:
https://github.com/example_user
Reddit:
https://reddit.com/user/example_user
Itu belum membuktikan bahwa kedua akun tersebut dimiliki orang yang sama.
Bisa saja:
example_user di GitHub
≠
example_user di Reddit
Username hanya sebuah identifier.
Untuk menghubungkan dua akun secara lebih kuat, diperlukan corroboration atau bukti tambahan, misalnya:
Nama yang konsisten
Foto profil
Website pribadi
Bio
Link antar-akun
Email publik
Informasi organisasi
Waktu aktivitas
Jadi:
Same username
↓
Possible correlation
bukan:
Same username
↓
Certain identity
Ini merupakan prinsip penting dalam OSINT agar tidak menghasilkan atribusi identitas yang keliru.
Sherlock dan Username Enumeration
Secara keamanan informasi, pencarian username termasuk bentuk enumeration.
Enumeration berarti proses mengidentifikasi informasi yang tersedia tentang target berdasarkan observasi atau respons sistem.
Pada Sherlock:
Target:
username
Enumeration:
platform presence
Hasil akhirnya dapat berupa:
Platform A → found
Platform B → not found
Platform C → found
Kemudian investigator dapat melakukan verifikasi lebih lanjut terhadap hasil yang ditemukan.
Kegunaan Sherlock
Sherlock dapat digunakan untuk berbagai kebutuhan yang sah.
1. Self-OSINT
Anda dapat memeriksa sendiri:
Username utama
Username lama
Username gaming
Username forum
Tujuannya melihat seberapa luas digital footprint Anda.
2. Security Awareness
Organisasi dapat melakukan audit terhadap username resmi yang digunakan untuk akun publik.
Misalnya:
company_official
brand_name
developer_name
Kemudian melihat apakah username tersebut digunakan di platform lain.
3. Brand Monitoring
Perusahaan dapat memeriksa apakah username brand:
sibra
sibra-tech
sibra-security
digunakan pada berbagai platform.
Ini bisa membantu mengetahui keberadaan akun resmi atau akun lain yang menggunakan nama serupa.
4. OSINT Research
Dalam riset OSINT, Sherlock dapat menjadi tahap awal:
Username
↓
Sherlock
↓
Potential accounts
↓
Manual verification
↓
Source correlation
↓
OSINT report
Artinya Sherlock sebaiknya dipahami sebagai discovery tool, bukan mesin pembuktian identitas.
Cara Install Sherlock
Repository resmi saat ini merekomendasikan beberapa metode instalasi. Yang utama adalah:
pipx install sherlock-project
Alternatif yang juga dicantumkan adalah uv, pip, Docker, dan dnf. Dokumentasi resmi juga memperingatkan bahwa beberapa paket pihak ketiga untuk ParrotOS dan Ubuntu 24.04 tampak bermasalah dan menyarankan menggunakan uv, pipx, pip, atau Docker. GitHub
Instalasi Menggunakan pipx
Pastikan Python sudah terpasang.
Cek:
python --version
Kemudian:
pipx --version
Jika pipx tersedia:
pipx install sherlock-project
Setelah instalasi:
sherlock --version
Dokumentasi saat ini menunjukkan versi CLI:
Sherlock: Find Usernames Across Social Networks
Version 0.16.0
Instalasi Menggunakan uv
Alternatif lain:
uv tool install sherlock-project
Kemudian:
sherlock --version
Repository resmi juga menyebut uv sebagai salah satu metode instalasi yang direkomendasikan. GitHub
Instalasi dengan Docker
Sherlock menyediakan image:
docker run -it --rm sherlock/sherlock
Metode ini berguna jika Anda ingin memisahkan environment Sherlock dari instalasi Python sistem. GitHub
Instalasi di Kali Linux
Kali memiliki paket Sherlock yang dikelola komunitas, tetapi repository resmi menjelaskan bahwa paket komunitas tersebut tidak secara langsung didukung atau dipelihara oleh Sherlock Project. Karena itu dokumentasi resmi saat ini mengarahkan pengguna ke pipx, uv, pip, atau Docker sebagai alternatif. GitHub
Pendekatan yang sederhana:
pipx install sherlock-project
kemudian:
sherlock --version
Cara Menggunakan Sherlock
Setelah terinstal, sintaks paling sederhana adalah:
sherlock example_user
Dokumentasi resmi menggunakan pola yang sama untuk pencarian satu username. GitHub
Sherlock kemudian memeriksa berbagai website yang berada dalam daftar targetnya.
Mencari Beberapa Username Sekaligus
Anda juga dapat mengirim beberapa username:
sherlock user1 user2 user3
Sherlock akan memproses semua username tersebut dalam satu eksekusi. GitHub
Contoh:
sherlock example_user example123 test_username
Ini berguna ketika melakukan:
username enumeration
terhadap beberapa alias yang memang Anda miliki atau Anda berwenang untuk audit.
Melihat Hanya Akun yang Ditemukan
Gunakan:
sherlock example_user --print-found
Dokumentasi CLI resmi menyediakan opsi --print-found untuk hanya mencetak situs tempat username ditemukan. GitHub
Ini membuat output jauh lebih bersih dibandingkan menampilkan ratusan situs yang tidak ditemukan.
Menampilkan Semua Hasil
Gunakan:
sherlock example_user --print-all
Opsi tersebut membuat Sherlock menampilkan juga website tempat username tidak ditemukan. GitHub
Ini berguna ketika Anda sedang melakukan troubleshooting terhadap hasil pemeriksaan.
Menyimpan Hasil
Secara default, Sherlock dapat menyimpan hasil dalam file teks berdasarkan username.
Misalnya:
example_user.txt
Dokumentasi resmi menyebut bahwa akun yang ditemukan akan disimpan pada file teks dengan nama username terkait. GitHub
Export ke CSV
Sherlock memiliki opsi:
sherlock example_user --csv
CSV dapat berguna untuk:
spreadsheet
reporting
data analysis
documentation
Fitur --csv tercantum di CLI resmi Sherlock. GitHub
Export ke XLSX
Anda juga dapat membuat file Excel:
sherlock example_user --xlsx
Sherlock mendukung output .xlsx pada CLI saat ini. GitHub
Ini bermanfaat ketika hasil OSINT ingin dimasukkan ke:
Excel
Google Sheets
security report
investigation notes
Export ke JSON
Untuk pipeline automation:
sherlock example_user --json result.json
CLI resmi Sherlock menyediakan opsi --json. GitHub
JSON lebih cocok jika hasil ingin diteruskan ke:
Python
API
database
dashboard
automation pipeline
Misalnya:
Sherlock
↓
JSON
↓
Python
↓
Normalize
↓
Database
Memilih Website Tertentu
Tidak selalu Anda perlu memeriksa seluruh daftar website.
Sherlock memiliki opsi:
--site
Contoh:
sherlock example_user --site GitHub
Anda juga dapat menentukan beberapa site sesuai kebutuhan. Dokumentasi CLI resmi menjelaskan bahwa opsi --site SITE_NAME digunakan untuk membatasi analisis ke website yang dipilih. GitHub
Ini berguna ketika Anda hanya ingin melakukan verifikasi terhadap beberapa platform tertentu.
Mengatur Timeout
Sherlock menyediakan:
--timeout
Nilai default yang tercantum pada dokumentasi saat ini adalah 60 detik untuk menunggu respons request. GitHub
Contoh:
sherlock example_user --timeout 30
Namun timeout yang terlalu kecil dapat membuat website yang lambat dianggap gagal merespons.
Debugging dengan Verbose
Gunakan:
sherlock example_user --verbose
atau:
sherlock example_user -v
Dokumentasi CLI menjelaskan bahwa opsi verbose/debug digunakan untuk menampilkan informasi dan metrik tambahan. GitHub
Ini berguna ketika:
hasil tidak sesuai
website timeout
request gagal
detection aneh
Membuka Hasil di Browser
Sherlock juga memiliki:
--browse
Contoh:
sherlock example_user --browse
CLI resminya menjelaskan bahwa opsi tersebut membuka hasil pada browser default. GitHub
Untuk jumlah hasil yang besar, fitur ini sebaiknya digunakan dengan hati-hati karena browser dapat membuka banyak halaman.
Apa Itu --nsfw?
Sherlock memiliki opsi:
--nsfw
yang memungkinkan pemeriksaan terhadap situs NSFW yang tersedia dalam daftar default.
Dokumentasi resmi mencantumkannya sebagai opsi untuk memasukkan NSFW sites. GitHub
Untuk kebutuhan audit umum, opsi ini biasanya tidak diperlukan.
Apa Itu --ignore-exclusions?
Sherlock memiliki daftar target yang secara otomatis dikecualikan karena rawan menghasilkan false positive.
Opsi:
--ignore-exclusions
memaksa Sherlock tetap memeriksa target yang dikecualikan.
Namun dokumentasi resminya secara eksplisit memperingatkan:
dapat menghasilkan lebih banyak false positives.
Karena itu jangan menggunakan opsi tersebut hanya karena ingin "lebih banyak hasil".
False Positive pada Sherlock
Ini merupakan bagian paling penting dari penggunaan Sherlock.
False positive terjadi ketika tool menyatakan username ditemukan, padahal sebenarnya akun tidak ada atau hasil tidak dapat dipercaya.
Repository Sherlock saat ini mempunyai isu yang secara eksplisit mendokumentasikan false positives pada beberapa situs. Contohnya terdapat laporan tentang website yang mengembalikan respons yang sama untuk username yang tidak ada, 403, atau perilaku regional tertentu. GitHub
Versi 0.16.0 memperkenalkan automated testing dan automatic exclusion untuk banyak target yang rawan false positive. Maintainer menjelaskan bahwa mekanisme tersebut dirancang untuk meningkatkan akurasi, tetapi masalah tetap dapat muncul karena perilaku website berubah dari waktu ke waktu. GitHub
Dengan demikian:
Sherlock → Found
belum cukup untuk menyimpulkan:
Akun benar-benar ada
False Negative Juga Bisa Terjadi
False negative adalah kondisi ketika akun sebenarnya ada, tetapi Sherlock tidak mendeteksinya.
Penyebabnya bisa berupa:
website berubah
API berubah
URL berubah
Cloudflare / anti-bot
region restriction
timeout
login requirement
response format berubah
Karena Sherlock bergantung pada pola URL dan respons website, perubahan sisi website dapat menyebabkan detection tidak lagi akurat. Dokumentasi proyek dan issue tracker menunjukkan bahwa perubahan perilaku situs memang dapat memengaruhi hasil. GitHub
Jadi:
Not Found
juga tidak selalu berarti:
akun pasti tidak ada
Cara Memverifikasi Hasil Sherlock
Gunakan Sherlock sebagai first-pass discovery.
Misalnya:
Sherlock
↓
GitHub found
↓
Buka URL
↓
Verifikasi profile
↓
Periksa username
↓
Periksa metadata publik
↓
Corroboration
Untuk hasil penting, lakukan pemeriksaan manual.
Pertanyaan yang bisa digunakan:
Apakah profil benar-benar aktif?
Apakah username sama persis?
Apakah URL masih valid?
Apakah halaman tersebut milik user atau hanya placeholder?
Apakah platform mengharuskan login?
Jangan Langsung Menghubungkan Semua Akun
Misalnya:
username:
irfan123
Sherlock menemukan:
GitHub
Reddit
Forum
Gaming platform
Jangan langsung mengatakan:
"Semua akun ini milik satu orang."
Gunakan tingkat keyakinan:
Username match
↓
Potential correlation
↓
Additional evidence
↓
Confidence assessment
Ini merupakan prinsip penting dalam OSINT.
Satu identifier saja biasanya tidak cukup untuk atribusi identitas yang kuat.
Sherlock Bukan Tool untuk Mencari Password
Ini harus diperjelas.
Sherlock bekerja terutama pada:
username → public profile existence
bukan:
username → password
Sherlock tidak dirancang untuk:
credential theft
password cracking
account takeover
Fungsinya adalah discovery terhadap keberadaan username pada platform publik.
Sherlock Bukan Tool untuk Membobol Akun
Demikian juga:
Sherlock
≠
brute force
≠
login bypass
≠
account takeover
Tool ini pada dasarnya memeriksa endpoint publik atau perilaku respons yang dapat digunakan untuk menentukan kemungkinan keberadaan username.
Karena itu Sherlock lebih tepat ditempatkan dalam kategori:
OSINT
Reconnaissance
Username Enumeration
Digital Footprint Analysis
Sherlock dalam Metodologi OSINT
Workflow OSINT yang lebih lengkap dapat seperti:
1. Define Target
↓
2. Identify Username
↓
3. Sherlock Enumeration
↓
4. Manual Verification
↓
5. Correlate Public Evidence
↓
6. Timeline Analysis
↓
7. Document Findings
Sherlock berada terutama pada tahap:
Discovery
bukan seluruh proses investigasi.
Contoh Kasus: Audit Username Sendiri
Misalnya Anda memiliki username:
example_user
Jalankan:
sherlock example_user --print-found
Hasil konseptual:
GitHub [+]
Reddit [+]
Platform A [+]
Platform B [-]
Platform C [-]
Kemudian:
1. Buka hasil
2. Verifikasi URL
3. Pastikan akun benar-benar ada
4. Catat platform yang masih digunakan
5. Hapus atau amankan akun lama jika tidak digunakan
Ini dapat menjadi bagian dari digital footprint audit pribadi.
Contoh Kasus: Brand Monitoring
Misalnya perusahaan menggunakan:
company_name
Jalankan:
sherlock company_name --print-found
Jika muncul:
Platform A
Platform B
Platform C
tim dapat memeriksa:
Akun resmi
Akun lama
Akun tidak resmi
Akun yang meniru brand
Namun kembali, keberadaan username saja belum cukup untuk menyimpulkan bahwa suatu akun adalah akun resmi atau milik pihak tertentu.
Custom Site di Sherlock
Salah satu karakteristik menarik Sherlock adalah database situsnya dapat dikembangkan.
Dokumentasi proyek menjelaskan bahwa informasi site disimpan dalam data.json, dan setiap entri memberikan aturan seperti URL, regex, dan cara Sherlock harus menginterpretasikan respons. GitHub
Contoh konseptual:
{
"Example Site": {
"errorType": "status_code",
"url": "https://example.com/users/{}"
}
}
Ketika username:
alice
digunakan:
https://example.com/users/alice
Sherlock kemudian menerapkan aturan deteksi terhadap response.
Ini menunjukkan bahwa Sherlock bukan sekadar kumpulan URL, tetapi mempunyai site-specific detection logic.
Mengapa Setiap Website Membutuhkan Aturan Berbeda?
Karena response setiap website bisa berbeda.
Platform A:
akun tidak ada → 404
akun ada → 200
Platform B:
akun tidak ada → 200 + "User not found"
akun ada → 200 + profile data
Platform C:
akun ada → 200
akun tidak ada → redirect
Platform D:
akun ada/tidak → 403
Karena itu:
same HTTP request
≠
same detection method
Inilah alasan database konfigurasi site Sherlock sangat penting.
Sherlock dan HTTP
Untuk memahami Sherlock dengan lebih ilmiah, Anda perlu memahami dasar HTTP:
GET
POST
HTTP status
redirect
headers
cookies
body
Misalnya:
GET /users/example_user
Server memberikan:
HTTP/1.1 200 OK
Sherlock kemudian perlu menentukan:
Apakah 200 ini berarti akun benar-benar ada?
Jawabannya:
Belum tentu.
Karena beberapa website memberikan HTTP 200 bahkan untuk halaman error.
Itulah salah satu sumber false positive.
Status Code Tidak Selalu Cukup
Contoh:
HTTP 200
bisa berarti:
Profile ditemukan
atau:
Custom "user not found" page
Karena itu Sherlock mendukung berbagai metode pengecekan sesuai konfigurasi site.
Dokumentasi penambahan site menjelaskan bahwa Sherlock dapat menggunakan jenis pemeriksaan respons tertentu dan regex sebagai bagian dari detection logic. GitHub
Sherlock dan Anti-Bot
Platform modern sering menggunakan:
Cloudflare
CAPTCHA
rate limiting
JavaScript challenge
login requirement
region restriction
Hal ini dapat mengubah response yang diterima Sherlock.
Contohnya:
Expected:
404
Actual:
403
Sherlock bisa kesulitan menentukan apakah:
username tidak ada
atau:
request diblokir
Karena itulah hasil enumeration harus dibaca bersama konteks teknis.
Cara Meningkatkan Kualitas Hasil
Gunakan beberapa prinsip:
Gunakan Username yang Valid
Pastikan username tidak memiliki typo.
Gunakan --print-found
Supaya fokus pada hasil yang ditemukan.
Verifikasi Manual
Jangan hanya menerima hasil CLI.
Hindari --ignore-exclusions tanpa alasan
Daftar exclusion dibuat untuk mengurangi false positives. GitHub
Gunakan Versi Terbaru
Security dan detection logic terus berkembang.
Repository saat ini hanya mendukung versi terbaru sebagai versi resmi yang didukung. GitHub
Mengapa Update Sherlock Penting?
Website terus berubah.
Hari ini:
https://example.com/user/alice
mungkin valid.
Beberapa bulan kemudian:
https://example.com/@alice
bisa berubah.
Atau mekanisme detection berubah:
200 → 404
Bahkan format HTML dapat berubah.
Karena itu:
old Sherlock
+
new websites
=
potential detection problems
Repository Sherlock sendiri menunjukkan aktivitas pengembangan yang masih berjalan, termasuk commit terbaru pada September 2026. GitHub
Aspek Security Supply Chain
Sherlock adalah software open-source, sehingga seperti proyek software lain, versi dan sumber instalasi tetap penting diperhatikan.
Security page GitHub proyek saat ini mencantumkan advisory mengenai command injection melalui workflow pull_request_target, yang diterbitkan pada 7 Mei 2026. GitHub
Poin pentingnya adalah:
Gunakan sumber resmi
↓
Gunakan versi terbaru
↓
Hindari menjalankan kode
dari fork tidak tepercaya
↓
Perhatikan security advisory
Ini bukan berarti penggunaan Sherlock otomatis tidak aman. Ini merupakan contoh bahwa software security juga mencakup supply-chain security, bukan hanya fungsi utama aplikasinya.
Sherlock untuk Pembelajaran Cybersecurity
Sherlock bisa menjadi latihan yang bagus untuk memahami:
Python
HTTP
OSINT
Web enumeration
Regex
Response analysis
Automation
Data processing
Bahkan dengan membaca source code-nya, Anda dapat mempelajari bagaimana aplikasi:
Input
↓
Configuration
↓
HTTP request
↓
Response parser
↓
Detection
↓
Output
Repository utama Sherlock saat ini memiliki codebase Python yang menangani logika pencarian username dan pemrosesan response. GitHub
Contoh Workflow Sherlock + Python
Karena Sherlock dapat menghasilkan JSON, workflow dapat dikembangkan menjadi:
Sherlock
↓
result.json
↓
Python
↓
Normalize
↓
Database
↓
Dashboard
Misalnya:
import json
with open("result.json", "r", encoding="utf-8") as f:
data = json.load(f)
print(json.dumps(
data,
indent=2,
ensure_ascii=False
))
Dari sini data dapat diproses lebih lanjut menjadi:
CSV
Excel
SQLite
PostgreSQL
Dashboard
Ini menarik untuk pembelajaran automation dan OSINT data processing.
Apakah Sherlock Bisa Digunakan untuk Banyak Username?
Bisa.
Contoh:
sherlock user_one user_two user_three
Dokumentasi resminya memang mendukung beberapa username dalam satu eksekusi. GitHub
Namun semakin banyak username dan website:
jumlah request
↓
semakin besar
Akibatnya waktu eksekusi dan kemungkinan terkena rate limiting juga dapat meningkat.
Karena itu automated enumeration perlu digunakan secara proporsional dan mengikuti kebijakan website yang dituju.
Batasan Sherlock yang Harus Dipahami
Sherlock sangat berguna, tetapi bukan alat sempurna.
Keterbatasannya:
False positive
False negative
Website berubah
Rate limiting
Anti-bot
Login requirement
Regional response
Decommissioned site
Placeholder page
Issue tracker Sherlock saat ini memang menunjukkan contoh situs yang menghasilkan false positive karena response yang sama untuk username yang tidak ada, 403, layanan yang telah berubah, atau karakteristik regional. GitHub
Karena itu hasil sebaiknya selalu diperlakukan sebagai:
indikasi untuk diverifikasi
bukan bukti final.
Apakah Sherlock Bisa Mengungkap Identitas Seseorang?
Tidak secara langsung.
Sherlock utamanya memberikan:
username
+
platform
+
URL
Untuk sampai pada atribusi identitas, dibutuhkan data publik tambahan dan analisis korelasi.
Misalnya:
Username
↓
GitHub profile
↓
personal website
↓
public bio
↓
same alias
↓
additional public evidence
Tetapi investigator harus tetap mempertimbangkan kemungkinan:
same username
→ different person
Ini sangat penting agar OSINT tidak berubah menjadi kesimpulan identitas yang salah.
Etika Menggunakan Sherlock
Gunakan Sherlock untuk:
akun milik sendiri
security assessment berizin
brand monitoring
research
OSINT education
CTF / lab
digital footprint audit
Hindari menggunakan hasil enumeration untuk:
doxing
stalking
harassment
credential theft
account takeover
penipuan
OSINT yang baik bukan hanya tentang apa yang bisa ditemukan, tetapi juga bagaimana informasi tersebut digunakan.
Checklist Belajar Sherlock
[ ] Memahami konsep OSINT
[ ] Memahami username enumeration
[ ] Memahami HTTP
[ ] Memahami status code
[ ] Memahami URL pattern
[ ] Bisa install Sherlock
[ ] Bisa menjalankan satu username
[ ] Bisa mencari beberapa username
[ ] Bisa menggunakan --print-found
[ ] Bisa export CSV
[ ] Bisa export XLSX
[ ] Bisa export JSON
[ ] Memahami --site
[ ] Memahami --timeout
[ ] Memahami false positive
[ ] Memahami false negative
[ ] Melakukan manual verification
[ ] Memahami username correlation
[ ] Menggunakan hanya pada target yang berwenang
Perintah Sherlock yang Penting
Ringkasannya:
# Versi
sherlock --version
# Satu username
sherlock example_user
# Banyak username
sherlock user1 user2 user3
# Hanya hasil ditemukan
sherlock example_user --print-found
# Semua hasil
sherlock example_user --print-all
# CSV
sherlock example_user --csv
# XLSX
sherlock example_user --xlsx
# JSON
sherlock example_user --json result.json
# Website tertentu
sherlock example_user --site GitHub
# Verbose
sherlock example_user --verbose
# Timeout
sherlock example_user --timeout 30
Seluruh opsi tersebut berasal dari CLI resmi Sherlock yang saat ini didokumentasikan oleh proyek. GitHub
Kesimpulan
Sherlock adalah tool OSINT berbasis Python untuk melakukan username enumeration pada lebih dari 400 jaringan sosial dan platform online. Versi CLI yang saat ini didokumentasikan adalah 0.16.0. Tool ini bekerja dengan membuat URL berdasarkan username dan kemudian menganalisis respons website sesuai konfigurasi masing-masing site. GitHub
Konsep dasarnya:
Username
↓
Generate URL
↓
HTTP Request
↓
Response Analysis
↓
Potential Account
↓
Manual Verification
Sherlock sangat berguna untuk:
OSINT
Reconnaissance
Username Enumeration
Digital Footprint
Brand Monitoring
Security Research
Namun hasil Sherlock tidak boleh dianggap sebagai bukti absolut bahwa sebuah username benar-benar dimiliki orang tertentu. False positive dan false negative tetap mungkin terjadi, dan repository Sherlock sendiri saat ini masih memiliki issue terkait perubahan perilaku website dan detection accuracy. GitHub
Karena itu workflow yang benar bukan:
Sherlock
↓
Found
↓
langsung simpulkan
melainkan:
Sherlock
↓
Discovery
↓
Manual Verification
↓
Corroboration
↓
Analysis
↓
Report
Dengan memahami batasan tersebut, Sherlock menjadi jauh lebih menarik sebagai alat pembelajaran OSINT, web enumeration, HTTP analysis, dan automation.
SIBRA SECURITY
OSINT dapat menjadi bagian dari proses security assessment, terutama untuk memahami public attack surface, digital footprint, exposed information, dan identitas aset yang digunakan organisasi secara publik.
SIBRA Security menyediakan layanan cybersecurity seperti security assessment, penetration testing, vulnerability assessment, website security assessment, security hardening, website monitoring, dan konsultasi cybersecurity.
Dalam assessment yang dilakukan secara profesional, proses tidak berhenti pada menemukan informasi publik. Temuan perlu divalidasi, dikategorikan berdasarkan risiko, didokumentasikan, dan diterjemahkan menjadi rekomendasi yang dapat digunakan organisasi untuk memperkuat keamanan mereka.
Diskusi & Komentar