πŸ” OSINT Check Session β€” 2026-08-02

Ringkasan

Session audit eksposur data pribadi (nama, nomor HP, email, NIK, afiliasi UNPAS) + setup searchsploit (Exploit-DB) terintegrasi ke Hermes via MCP. Dokumentasi ini mencatat apa yang dilakukan, query apa yang dijalankan, temuan apa yang valid, dan verdict akhir β€” termasuk deteksi API breach yang ternyata tidak valid (red flag penting).


Daftar Isi

  1. 1. Setup Searchsploit + Integrasi Hermes
  2. 2. Query OSINT yang Dijalankan
  3. 3. Temuan β€” Eksposur Publik
  4. 4. Verdict β€” Breach Database & NIK
  5. 5. Red Flag β€” API yang Tidak Valid
  6. 6. Rekomendasi Mitigasi
  7. 7. Audit Trail Sumber

1. Setup Searchsploit + Integrasi Hermes

ItemDetail
Binary/opt/exploitdb/searchsploit (symlink: /usr/local/bin/searchsploit)
Repoexploit-database/exploitdb via GitLab (GitHub sempat block abuse)
Branchmain (bukan master)
Total exploits47.109
MCP server~/.local/share/searchsploit-mcp/mcp_server.py
Wrapperrun.sh (env -u PYTHONPATH β€” pola anti-conflict venv Hermes)
SDKMCP 1.28.1 (v1 decorator @server.list_tools β€” BUKAN v2 add_request_handler)
Toolsexploit_search, exploit_search_cve, exploit_read, exploit_db_status
Registrasi~/.hermes/config.yaml β†’ mcp_servers.searchsploit (enabled)
Verifikasiinitialize + tools/list + tools/call β€” semua PASS βœ…

Pitfall yang ditemukan:

  • --colour 0 β†’ illegal option di versi searchsploit ini (dihapus dari args)
  • get_capabilities() di MCP 1.28.1 butuh 2 argumen wajib: notification_options + experimental_capabilities
  • Repo JitPatro/searchsploit (5 stars, stale 2023) ❌ β€” bukan yang resmi
  • Default branch repo exploitdb adalah main β€” tarball master.tar.gz β†’ 404

2. Query OSINT yang Dijalankan

Semua via SearXNG self-hosted (127.0.0.1:8888, format=json, UA Mozilla):

#QueryHasil
1"Azhar Fauzi" Universitas Pasundan21 results β€” bukan orang ini (Harry Fauzi, Rizky Azhar, dll)
2"Azhar Muttaqien"25 results β€” LinkedIn βœ…, Masjid Ulul Albaab βœ…, portfolio βœ…
3"Azhar Fauzi" github22 results β€” noise MDN, 1 db.sql orang lain
4"Azhar Muttaqien" github21 results β€” portfolio azhar457.github.io βœ…
5"azharsss457"12 results β€” semua noise (Scribd, etheses, hasil ujian Pakistan)
6"azharmtq"0 results β€” IG handle tidak ter-index βœ…
7"0818-0352-8486" / "0818 0352 8486"3 results β€” semua konteks masjid/kajian
8"081803528486"0 results β€” format tanpa dash tidak ter-index
9"0818-0352-8486" NIK19 results β€” semua noise (nik.energy, NIK Czech)
10"Azhar Muttaqien" NIK0 results
11"0818-0352-8486" bocor / ... data0 results

Fetch penuh (Jina Reader): portfolio GitHub, LinkedIn (authwall), website Masjid Ulul Albaab, GitHub API user.

3. Temuan β€” Eksposur Publik

SumberData tereksposRisiko
azhar457.github.io (portfolio)Nama, β€œMahasiswa Teknik Informatika UNPAS”, email azharsss457@gmail.com, IG @azharmtq, link GitHub+LinkedIn🟑 Sedang
LinkedIn (azhar-muttaqien-a74a69237)Cybersec | Devops, Urbansolv, UNPAS, Bandung, 23 koneksi🟑 Sedang
ulul-albaab-website.vercel.app”a.n. Azhar Muttaqien β€” Bendahara 2025/2026” + WA 0818-0352-8486πŸ”΄ Tinggi
GitHub API azhar45727 repos publik, created 2023-08-25, 9 followers β€” bersih (no email/lokasi)🟒 Aman
SearXNG indexIG @azharmtq tidak ter-index; email string tidak di-index🟒 Aman

4. Verdict β€” Breach Database & NIK

❌ xposedornot.com β€” TIDAK VALID (red flag!)

  • Query email=azharsss457@gmail.com β†’ 772 breach
  • Query email=randomuser12345@nonexistent.com β†’ 772 breach IDENTIK πŸ”΄
  • Query email=test@test.com β†’ 772 breach IDENTIK
  • Kesimpulan: API mengembalikan dump statis semua breach untuk SEMUA query β€” bukan data spesifik email. Data ini TIDAK bisa dipakai sebagai bukti.

⚠️ HIBP (haveibeenpwned.com)

  • API butuh hibp-api-key (HTTP 401 tanpa key) β€” tidak bisa diverifikasi gratis.

βœ… Verdict NIK β€” AMAN (sejauh index publik)

  • 0 hasil untuk kombinasi nomor HP + NIK / nama + NIK di SearXNG
  • 0 hasil untuk β€œnomor bocor” / β€œnomor data”
  • NIK tidak ditemukan di sumber yang bisa diakses publik
  • ⚠️ Catatan: NIK bocor biasanya ada di dataset breach tertutup (BPJS 2019, IndiHome, MyPertamina, KreditPlus β€” breach Indonesia yang dikenal bawa NIK). Search engine publik TIDAK bisa mendeteksi ini. Verifikasi penuh butuh HIBP key / dataset breach lokal.

5. Red Flag β€” API yang Tidak Valid

Pelajaran penting (berlaku untuk semua riset): sebelum percaya hasil API OSINT, selalu tes dengan kontrol negatif (email acak / data acak). Kalau hasilnya identik β†’ API-nya ngasih dump statis β†’ data tidak valid.

6. Rekomendasi Mitigasi

  1. πŸ”΄ Nomor WA di website masjid β€” minta admin ganti ke nomor masjid/form kontak. Prioritas tertinggi (PII + jabatan bendahara = target social engineering).
  2. 🟑 Email di portfolio GitHub β€” ganti ke email publik terpisah atau obfuscate.
  3. 🟑 LinkedIn β€” kurangi detail posisi spesifik kalau tidak perlu.
  4. 🟒 Rutin β€” "Azhar Muttaqien" / "azharsss457" / "azharmtq" / nomor HP tiap beberapa bulan.

7. Audit Trail Sumber

SumberURLStatus
Portfoliohttps://azhar457.github.io/Primer β€” fetched via Jina βœ…
LinkedInhttps://id.linkedin.com/in/azhar-muttaqien-a74a69237Primer β€” authwall, snippet dari SearXNG βœ…
Masjid Ulul Albaabhttps://ulul-albaab-website.vercel.app/Primer β€” fetched via Jina βœ…
GitHub APIhttps://api.github.com/users/azhar457Primer β€” direct curl βœ…
xposedornothttps://api.xposedornot.com/v1/breaches?email=...❌ INVALID β€” kontrol negatif gagal
HIBPhttps://haveibeenpwned.com/api/v3/...⚠️ Butuh API key (401)

Cross-link

  • telegram-account-info β€” Telegram ID pribadi (folder examples/)
  • Note/01_Library/military-and-intelligence-tools/01-osint-and-reconnaissance/ β€” catatan OSINT di vault
  • crawl-ambil-data-publik β€” pipeline crawl data publik (root Wide Note)