
testssl.sh v3.2.4
Testen der TLS/SSL-Verschlüsselung an jedem beliebigen Port
Einleitung
testssl.sh ist ein freies Kommandozeilenwerkzeug, das den Dienst eines Servers auf jedem Port auf die Unterstützung von TLS/SSL-Chiffren, -Protokollen sowie einige kryptografische Schwachstellen überprüft.
Hauptmerkmale
- Klare Ausgabe: Sie können leicht erkennen, ob etwas gut oder schlecht ist.
- Maschinenlesbare Ausgabe (CSV, zwei JSON-Formate), auch HTML-Ausgabe.
- Keine Installation oder Konfiguration erforderlich. Keine Gems, CPAN, pip oder ähnliches.
- Funktioniert sofort: Linux, MacOS, FreeBSD, NetBSD, WSL2, MSYS2/Cygwin, OpenBSD benötigt bash.
- Ein Dockerfile wird bereitgestellt, es gibt auch einen offiziellen Container-Build auf Dockerhub und GHCR.
- Flexibilität: Sie können jeden SSL/TLS-fähigen und STARTTLS-Dienst testen, nicht nur Webserver auf Port 443.
- Werkzeugkasten: Mehrere Kommandozeilenoptionen helfen Ihnen, Ihren Test durchzuführen und Ihre Ausgabe zu konfigurieren.
- Zuverlässigkeit: Funktionen werden gründlich getestet.
- Privatsphäre: Nur Sie sehen das Ergebnis, kein Dritter.
- Freiheit: Es ist 100% Open Source. Sie können den Code einsehen, sehen, was los ist.
- Die Entwicklung ist frei und offen auf GitHub. Teilnahme und Beiträge sind willkommen.
- Komponententests gewährleisten Reife: Überprüfung auf Konsistenz, ob JSON gültig ist, läuft unter Linux+MacOS und vieles mehr!
Lizenz
Diese Software ist frei. Sie können sie unter den Bedingungen der GPLv2 nutzen, siehe LICENSE.
Die Namensnennung ist für die Zukunft dieses Projekts wichtig – auch im Internet. Wenn Sie also einen Scanner basierend auf testssl.sh als öffentlichen und/oder kostenpflichtigen Dienst im Internet anbieten, werden Sie nachdrücklich ermutigt, Ihr Publikum darauf hinzuweisen, dass Sie dieses Programm verwenden und woher Sie es beziehen. Das hilft uns, Fehlerbehebungen, weiteres Feedback und mehr Beiträge zu erhalten.
Kompatibilität
Testssl.sh funktioniert auf jeder Linux/BSD-Distribution und MacOS sofort. Spätestens mit der sehr alten Version 2.9 sind die meisten Einschränkungen aufgrund deaktivierter Funktionen des OpenSSL-Clients durch bash-socket-basierte Prüfungen verschwunden. Eine alte OpenSSL-Version wird mitgeliefert, aber heutzutage können Sie auch jede LibreSSL- oder OpenSSL-Version verwenden.
testssl.sh funktioniert auch auf anderen Unixoid-Systemen sofort, vorausgesetzt sie haben /bin/bash >= Version 3.2 und Standardwerkzeuge wie sed und awk installiert. Windows (mit MSYS2, Cygwin oder WSL/WSL2) funktioniert ebenfalls. Eine implizite (stille) Überprüfung auf Binärdateien wird durchgeführt, wenn Sie testssl.sh starten. System V Unix benötigt wahrscheinlich die Installation von GNU grep.
Update-Benachrichtigungen finden Sie auf github oder die wichtigsten auf mastodon oder bluesky. twitter wird nicht mehr verwendet.
Installation
Sie können den testssl.sh-Zweig 3.3dev herunterladen, indem Sie einfach dieses Git-Repository klonen:
git clone --depth 1 https://github.com/testssl/testssl.sh.git --branch 3.3dev
3.3dev ist der neueste Entwicklungszweig, der aus 3.2 stable hervorgegangen ist. Wir versuchen, keine großen Experimente im dev-Zweig durchzuführen, jedoch ist der Sinn der Entwicklung, dass es Änderungen geben wird und Änderungen möglicherweise etwas Zeit zur Reifung benötigen.
Docker
Testssl.sh hat minimale Anforderungen. Wie bereits erwähnt, müssen Sie nichts installieren oder bauen. Sie können es einfach aus dem heruntergeladenen/geklonten Verzeichnis ausführen. Wenn Sie dennoch das GitHub-Repo nicht in Ihr gewähltes Verzeichnis ziehen möchten, können Sie einen Container von Dockerhub ziehen und ausführen:
docker run --rm -it ghcr.io/testssl/testssl.sh <your_cmd_line>
Oder wenn Sie dieses Repo geklont haben, können Sie einfach in das INSTALLDIR wechseln und ausführen:
docker build . -t imagefoo && docker run --rm -t imagefoo testssl.net
Für weitere Informationen konsultieren Sie bitte Dockerfile.md.
Keine Gewährleistung
Die Nutzung des Programms erfolgt ohne jegliche Gewährleistung. Nutzung auf eigenes Risiko.
Testssl.sh ist als eigenständiges CLI-Werkzeug gedacht. Obwohl wir versucht haben, bewährte Sicherheitsmaßnahmen anzuwenden und externe Eingaben zu bereinigen, können wir nicht garantieren, dass das Programm frei von Schwachstellen ist. Der Betrieb als Webdienst kann Sicherheitsrisiken bergen, und es wird empfohlen, zusätzliche Sicherheitsmaßnahmen zu ergreifen. Validieren Sie Eingaben vom Benutzer und von allen Diensten, die abgefragt werden.
Status
Angesichts der derzeitigen personellen Kapazitäten unterstützen wir nur n-1 Versionen. Sie sehen den 3.3.dev-Zweig, in dem die weitere Entwicklung stattfindet, bevor 3.4 die stabile Version wird und 3.2 zur alten stabilen Version wird. Wenn Sie Bedenken hinsichtlich Änderungen haben, müssen Sie 3.2 verwenden. Die Version 3.0.10 war die letzte, es wird keine weiteren Updates geben.