system onlinepath: /guias/hacking/sherlock-para-buscar-nombres-de-usuario/mode: knowledge_baselocal:
Hacking ético · Nivel inicial

Sherlock para buscar nombres de usuario en redes sociales

Un mismo alias, buscado en cientos de plataformas a la vez. Sherlock automatiza esa búsqueda, pero se equivoca en los dos sentidos, y un resultado positivo nunca confirma una identidad. El mejor uso: revisar tu propia huella, no la de otros.

14 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

Sherlock es una herramienta de línea de comandos y de código abierto que busca un mismo nombre de usuario (alias) en cientos de redes sociales y plataformas a la vez, e informa en cuáles hay un perfil con ese nombre. Es una herramienta de OSINT (inteligencia de fuentes abiertas): no vulnera nada, solo consulta si la URL de perfil de cada sitio responde como si la cuenta existiera. Por eso mismo se equivoca en los dos sentidos: da falsos positivos cuando un sitio responde con éxito para cualquier nombre, y falsos negativos cuando un sitio cambió de estructura o exige JavaScript. Y aunque acierte, un resultado positivo no confirma que sea la misma persona: dos personas distintas pueden usar el mismo alias. La instalación cambió por completo respecto de guías antiguas: hoy se instala con pipx install sherlock-project y se ejecuta con sherlock usuario, ya no clonando un repositorio personal y corriendo python3 sherlock.py. El uso central y recomendable de esta guía es la autoevaluación: buscar tu propio alias para ver qué huella digital dejaste, nunca perfilar a terceros sin su consentimiento.

Ver índice de contenidos
  1. 01Qué es Sherlock
  2. 02Instalación y ejecución hoy
  3. 03Falsos positivos y negativos
  4. 04El límite ético y legal
  5. 05Errores frecuentes
  6. 06Preguntas frecuentes
  7. 07Fuentes

Qué es Sherlock

Sherlock es una herramienta de código abierto, escrita en Python, que automatiza una tarea muy concreta: dado un nombre de usuario, revisa en cientos de redes sociales y plataformas si existe un perfil registrado con ese mismo alias. El repositorio oficial del proyecto indica que cubre más de 400 sitios distintos, una cifra que cambia con cada actualización según se suman o se dan de baja plataformas, así que conviene tomarla como una referencia de magnitud y no como un número fijo.

Un recopilador enfocado en un solo dato: el alias

Dentro del ecosistema de herramientas de OSINT del portal, cada herramienta tiene un objeto de trabajo distinto. theHarvester recopila correos y subdominios; Maltego construye un grafo de relaciones entre entidades. Sherlock hace algo más acotado: toma un nombre de usuario y lo persigue en paralelo por muchas plataformas, sin analizar relaciones ni agregar correos.

El fundamento técnico es simple: para cada plataforma soportada, Sherlock ya conoce cómo arma esa red la URL de un perfil a partir del alias, construye esa dirección para el nombre buscado y analiza la respuesta del servidor para decidir si hay una cuenta. Esa mecánica —inferir en vez de confirmar con certeza— es la raíz de los aciertos y también de los errores que se explican más abajo.

Instalación y ejecución hoy

La forma de instalar y ejecutar Sherlock cambió por completo respecto de las guías más antiguas, incluida una que circula en el foro de Underc0de. Conviene dejarlo claro desde el principio, porque es la fuente más común de confusión para quien retoma un tutorial viejo.

Bash
# Instalación recomendada por el proyecto (entorno aislado para la herramienta)
pipx install sherlock-project

# Alternativa, si preferís pip
pip install sherlock-project

# Buscar un nombre de usuario (el tuyo, o uno con consentimiento explícito)
sherlock usuario123

# Varios nombres de usuario en una sola invocación
sherlock usuario123 otro_alias

Requiere Python 3 y funciona igual en Linux, Windows y macOS. pipx es la vía recomendada por el propio proyecto porque instala la herramienta en un entorno aislado, evitando choques con otras librerías que ya tengas instaladas en el sistema; también existe la alternativa de ejecutarlo dentro de un contenedor. Sherlock guarda los resultados en un archivo de texto por cada nombre de usuario buscado, con el listado de sitios donde encontró una coincidencia.

!
Un motivo concreto para instalar desde la fuente oficial

El propio proyecto advierte que los paquetes mantenidos por terceros para algunas distribuciones de Linux están rotos. Instalar con pipx o pip directamente desde el paquete oficial evita depender de esos empaquetados alternativos, que pueden quedar desactualizados o directamente dejar de funcionar sin que el equipo de Sherlock tenga ningún control sobre eso.

Vale la pena comparar el método actual con el que circuló durante años en la comunidad, para que quede claro qué cambió:

AspectoMétodo que circuló en el foro (2018)Método actual
InstalaciónClonar el repositorio de una cuenta personal e instalar las dependencias a manopipx install sherlock-project (o pip install sherlock-project)
Ejecuciónpython3 sherlock.py usuariosherlock usuario
RepositorioAlojado en una cuenta personalAlojado en una organización propia del proyecto

El hilo «Sherlock - Encuentra nombres de usuarios en redes sociales», publicado por K A I L el 27 de diciembre de 2018 en la sección Hacking del foro, con un comentario de DeBobiPro, fue el origen del interés de la comunidad por esta herramienta. Pero sus instrucciones —clonar el repositorio, instalar dependencias a mano y ejecutar python3 sherlock.py— ya no corresponden al proyecto actual: el repositorio se movió a una organización propia y tanto la instalación como el comando cambiaron, como muestra la tabla. Si estás siguiendo ese hilo hoy, usá el método actual de esta sección.

Falsos positivos y falsos negativos

Cómo funciona Sherlock al buscar un nombre de usuario, mostrado como un flujo de cuatro pasos y dónde aparecen los falsos positivos y los falsos negativos. El primer paso es el nombre de usuario que se quiere buscar, que debe ser propio o contar con el consentimiento explícito de su dueño. El segundo paso es la petición a cada plataforma: Sherlock construye la URL de perfil que le correspondería a ese nombre según la convención de cada sitio soportado. El tercer paso es la clasificación por código de respuesta: interpreta el código HTTP recibido, como 200, 302 o 404, para decidir si la cuenta existe en ese sitio. El cuarto paso es la salida clasificada: un archivo de texto por cada nombre de usuario, con los sitios donde apareció el alias. Debajo del flujo, una franja de advertencia en tono rojizo señala dónde se producen los dos tipos de error: los falsos positivos ocurren cuando un sitio responde con un código de éxito para cualquier nombre, exista o no la cuenta, marcando «encontrado» donde no hay nada; los falsos negativos ocurren cuando un sitio cambió su estructura o exige JavaScript y verificación anti-robots, de modo que Sherlock no detecta una cuenta que sí existe. Una franja final en tono celeste advierte que un resultado positivo no confirma que se trate de la misma persona, porque dos personas distintas pueden usar el mismo alias, por lo que todo resultado es un indicio que requiere verificación manual y no una prueba. Al pie se recuerda el límite de uso: solo el propio nombre de usuario, o uno con consentimiento explícito de su dueño.
El flujo de Sherlock: del nombre de usuario a la salida clasificada por código de respuesta HTTP. Los falsos positivos y negativos aparecen en el paso de clasificación, y ni un acierto confirma por sí solo una identidad.

Sherlock no inicia sesión en ningún sitio ni confirma con certeza absoluta que una cuenta existe: infiere la existencia a partir de cómo responde el servidor. Eso es rápido y no requiere credenciales, pero tiene un costo: el método puede equivocarse en los dos sentidos.

Tipo de errorQué pasaPor qué ocurre
Falso positivoMarca «encontrado» donde no hay ninguna cuenta realEl sitio responde con un código de éxito para cualquier nombre, exista o no la cuenta
Falso negativoNo detecta una cuenta que sí existeEl sitio cambió su estructura, o exige JavaScript y verificación anti-robots que Sherlock no puede resolver

Vale aclarar algo sobre las fuentes: la documentación del proyecto no dedica ninguna sección explícita a explicar por qué se producen estos errores. Un indicio indirecto es que la propia herramienta ofrece una opción para ignorar una lista de sitios poco confiables, lo que sugiere que el equipo de mantenimiento sabe que ciertos sitios dan resultados dudosos y prefirió dejar esa lista configurable antes que ignorar el problema. Más allá de ese dato puntual, la explicación de fondo —que Sherlock detecta por convención de URL y código de respuesta HTTP, y que ese método es inherentemente aproximado— es un razonamiento sobre cómo funciona la herramienta, no una cita textual del proyecto.

El punto más importante: un positivo no es una identidad confirmada

Incluso cuando Sherlock acierta y una cuenta con ese alias existe de verdad, eso no prueba que la persona detrás de esa cuenta sea la misma persona que estás buscando. Los nombres de usuario no son únicos en todo internet: dos personas sin ninguna relación entre sí pueden elegir el mismo alias en dos plataformas distintas, sobre todo si es un nombre común o una combinación previsible. Un resultado positivo es un indicio que hay que verificar con otra evidencia —foto de perfil, biografía, actividad, fecha de creación—, nunca una prueba por sí solo.

El límite ético y legal

El marco legal y ético general de OSINT ya está desarrollado en Introducción a OSINT: búsqueda de información pública: que un dato sea público no vuelve legal ni ético cualquier uso que se haga de él. Acá va el límite específico para una herramienta que busca personas por su alias.

!
Solo tu propio nombre de usuario, o uno con consentimiento explícito

Usá Sherlock únicamente sobre alias que te pertenecen a vos, o sobre los de otra persona que te dio su consentimiento explícito para investigarlos. Nunca para acosar, perfilar ni correlacionar la identidad de terceros sin una base legal —una investigación autorizada, un mandato profesional, una denuncia formal—. Combinar las cuentas de una persona en distintas plataformas, aunque cada una sea pública por separado, construye un perfil mucho más completo de lo que esa persona expuso a propósito en cada sitio por separado, y esa correlación es exactamente el tipo de uso que puede convertir una búsqueda inocente en una vigilancia indebida.

El uso recomendable y central de esta guía —el que le da sentido a instalar Sherlock en tu máquina— es la autoevaluación de tu propia huella digital. Buscar tu propio alias con Sherlock te muestra, de un vistazo, en cuántos sitios quedó un rastro de un nombre de usuario que quizás usaste hace años y ya ni recordás:

  • Corré Sherlock contra tus propios alias, incluidos los que ya no usás activamente.
  • Revisá cada resultado a mano: descartá los falsos positivos y confirmá cuáles cuentas son realmente tuyas.
  • Cerrá o reducí las cuentas viejas que no querés que sigan expuestas con tu nombre.
  • Evitá reutilizar el mismo alias en todos los servicios sensibles: facilita que alguien correlacione tus perfiles, como ya señala la guía de OSINT del portal.
  • Repetí el ejercicio de tanto en tanto, porque tu huella cambia con cada cuenta nueva que abrís.

Si en algún momento el objetivo deja de ser tu propia huella y pasa a ser la de otra persona sin su autorización, ahí termina el uso legítimo de esta herramienta. El marco completo de qué es y qué no es un uso responsable de OSINT está en fundamentos del hacking ético, que aplica igual acá.

Errores frecuentes

  • Confundir un positivo con una identidad confirmada. Dos personas pueden compartir el mismo alias; siempre hay que verificar con evidencia adicional.
  • Asumir que «no aparece» significa «no existe». Los falsos negativos son reales: un sitio cambiado o con protección anti-robots puede ocultar una cuenta que sí está ahí.
  • Buscar alias de terceros sin consentimiento. Sin autorización ni base legal, es un uso indebido aunque el dato sea público.
  • Instalar desde un paquete de terceros desactualizado. El propio proyecto advierte que algunos empaquetados de distribuciones están rotos; instalar con pipx o pip evita el problema.
  • Seguir una guía vieja al pie de la letra. El comando python3 sherlock.py y el repositorio personal que circulan en tutoriales antiguos ya no corresponden al proyecto actual.
  • No revisar la propia huella periódicamente. Los alias y las cuentas que dejás atrás siguen ahí hasta que los cerrás vos.

Preguntas frecuentes

¿Qué hace Sherlock y en cuántas plataformas busca?

Sherlock es una herramienta de código abierto que, dado un nombre de usuario, revisa automáticamente en un gran número de redes sociales y plataformas si existe un perfil con ese mismo alias, y devuelve un listado de los sitios donde encontró coincidencia. Para cada plataforma que reconoce, ya tiene guardada la convención de URL que usa esa red para los perfiles, arma la dirección correspondiente al nombre buscado y analiza el código de estado HTTP de la respuesta para decidir si hay una cuenta. El repositorio oficial indica que cubre más de 400 sitios distintos, cifra que cambia con cada actualización, así que conviene tomarla como un orden de magnitud y no como un número fijo. Su valor está en la amplitud: buscar manualmente un mismo alias en cientos de sitios llevaría horas, y Sherlock lo hace en un solo comando, guardando el resultado en un archivo de texto por usuario. La detección se basa en inferencias sobre la respuesta del servidor, no en una confirmación absoluta, lo que abre la puerta a errores en ambos sentidos.

¿Cómo se instala correctamente hoy?

La forma correcta y actual es instalar con pipx, el gestor que instala herramientas de Python en un entorno aislado, ejecutando pipx install sherlock-project; también funciona pip install sherlock-project, o correrlo dentro de un contenedor. Requiere Python 3 y funciona igual en Linux, Windows y macOS. Ya instalado, se ejecuta escribiendo sherlock seguido del nombre de usuario, por ejemplo sherlock usuario123, y podés pasarle varios alias en una sola invocación. Esto contrasta con instrucciones más antiguas que siguen circulando, incluida una guía de la comunidad de Underc0de de 2018, que indicaban clonar un repositorio personal e instalar dependencias a mano; ese método ya no corresponde al proyecto actual, que se mudó a un repositorio propio y cambió la instalación y el comando. Además, el propio proyecto advierte que los paquetes mantenidos por algunas distribuciones de Linux están rotos, así que instalar desde la fuente oficial evita ese riesgo.

¿Por qué un resultado positivo no confirma que sea la misma persona?

Porque Sherlock detecta la existencia de una cuenta con determinado nombre de usuario, pero no puede verificar quién está detrás, y los alias no son identificadores únicos en todo internet: cualquiera puede registrar el nombre que quiera en cada plataforma si está disponible ahí, así que dos personas sin ninguna relación entre sí pueden elegir el mismo alias en redes distintas, sobre todo si es un nombre común o una combinación previsible. Cuando Sherlock informa que un alias existe en varios sitios, solo confirma que en cada uno hay una cuenta con ese nombre; no confirma que todas pertenezcan a la misma persona, ni que sea la que estás buscando. Tratar un positivo como identificación definitiva puede llevar a conclusiones equivocadas sobre alguien. Lo correcto es tomar cada coincidencia como un indicio que hay que verificar con evidencia adicional —foto, biografía, estilo de escritura, actividad, fecha de creación— antes de asumir que se trata de la misma persona en todos los sitios donde apareció el alias.

¿Por qué puede no encontrar una cuenta que sí existe?

Porque el método de Sherlock —construir la URL de perfil según la convención de cada sitio y analizar el código de respuesta— depende de que esa convención siga vigente y de que el sitio responda de forma previsible, y ninguna de esas condiciones es permanente. Cuando una plataforma cambia el diseño de sus URLs de perfil, o modifica qué código devuelve para una cuenta que existe frente a una que no, la lógica que Sherlock tiene guardada deja de coincidir con la realidad y el resultado puede salir negativo aunque la cuenta esté ahí. Otra causa frecuente: cada vez más sitios exigen JavaScript o verificaciones anti-robots que bloquean las peticiones automatizadas antes de revelar si la cuenta existe. Estos falsos negativos son la otra cara de los falsos positivos: uno hace ver algo que no está, el otro hace no ver algo que sí está. Si sabés con certeza que tenés una cuenta en un sitio y Sherlock no la reportó, conviene revisarlo manualmente en el navegador.

¿Es legal usarlo sobre cualquier nombre de usuario?

No sin matices. El marco general está en la guía de introducción a OSINT del portal: que un dato sea técnicamente público no vuelve legal ni ético cualquier uso que se haga de él. Usar Sherlock sobre tu propio alias, o sobre el de alguien que te dio su consentimiento explícito, es un uso razonable. Usarlo para perseguir, perfilar o correlacionar la identidad de una persona sin su conocimiento ni una base legal que lo justifique es otra cosa: aunque cada cuenta sea pública, reunir deliberadamente todas las plataformas donde alguien usa el mismo alias construye un perfil más completo de lo que esa persona expuso a propósito por separado, y esa correlación sistemática tiene implicaciones legales en la mayoría de las jurisdicciones. La línea no la marca que el dato sea público, sino el consentimiento, la finalidad legítima y el respeto a la privacidad.

¿Qué hago con los resultados para no cruzar a un uso indebido?

Tratá cada resultado como un punto de partida para verificar, no como una conclusión cerrada: revisá manualmente cada sitio, descartá los falsos positivos evidentes y confirmá con evidencia adicional antes de sacar cualquier conclusión sobre una identidad. Si estás evaluando tu propia huella, el resultado te sirve para decidir qué cuentas viejas cerrar y en qué servicios convendría dejar de usar el mismo alias. Si en algún momento estás por usar los resultados sobre otra persona, hacete antes una pregunta simple: ¿tengo su consentimiento explícito o una base legal que justifique esta búsqueda? Si la respuesta es no, ahí termina el uso legítimo, sin importar que cada dato fuera técnicamente público. No guardés ni compartas resultados sobre terceros sin autorización, ni los uses para contactar, exponer o presionar a nadie.

Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 29 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Sherlock - Encuentra nombres de usuarios en redes sociales, por K A I L, con comentario de DeBobiPro, sección Hacking. Origen del interés de la comunidad por esta herramienta; sus pasos de instalación quedaron desactualizados y esta guía los corrige.
  2. Underc0de, foro. Curso OSINT gratuito, por DaWrench, sección Hacking. Material formativo complementario sobre OSINT.
  3. Underc0de, foro. Sección Hacking. Investigación, reconocimiento y fuentes abiertas.

Documentación oficial

  1. Sherlock Project. Repositorio oficial. Instalación, ejecución y alcance de la herramienta.