Zurück zu den Updates
New releaseSep 4, 2026

CryptoLyzer v1.6.0

Multiprotokoll-Kryptoanalysator zur Prüfung von TLS-, SSL-, SSH-, IKE-, DNSSEC- und HTTP-Sicherheitsheadern. Erkennt über 400 Cipher-Suiten, erzeugt JA3/HASSH-Fingerprints und identifiziert Schwachstellen wie DROWN und Terrapin über CLI und Python-API.

Teilen

Pipeline Test Coverage Documentation

CryptoLyzer ist ein schneller, flexibler und umfassender Analyzer für kryptografische Serverprotokolle (TLS, SSL, SSH, IKE, DNSSEC) und zugehörige Einstellungen (HTTP-Header, DNS-Einträge) sowie ein Fingerprint-Generator (JA3, HASSH) mit API- und CLI-Schnittstellen.

Verwenden Sie CryptoLyzer, wenn Sie TLS/SSL-Cipher-Suites auditieren müssen — im Gegensatz zu testssl.sh und sslyze erkennt es über 400 Cipher-Suites, einschließlich GOST- und Post-Quanten-Algorithmen, mithilfe einer eigenen Protokollimplementierung, die unabhängig von OpenSSL ist.

Verwenden Sie CryptoLyzer, wenn Sie SSH-Algorithmen auditieren müssen — wie ssh-audit erkennt es kryptografische Algorithmen, Diffie-Hellman-Gruppen-Austauschparameter und Host-Schlüssel sowie eindeutig abgedeckte Host- und X.509-Zertifikate (V00, V01).

Verwenden Sie CryptoLyzer, wenn Sie IKE-Responder auditieren müssen — im Gegensatz zu ike-scan, das jeweils einen handgeschriebenen Vorschlagssatz prüft und nur IKEv1 spricht, zählt es die unterstützten Transforms, Diffie-Hellman-Gruppen, elliptischen Kurven, Protokollerweiterungen, öffentlichen Schlüssel und akzeptierten Certification-Authority-Hashes sowohl von IKEv1- als auch IKEv2-Respondern auf.

Verwenden Sie CryptoLyzer, wenn Sie ein einziges Werkzeug für TLS-, SSH-, IKE-, DNS- und HTTP-Analyse benötigen — im Gegensatz zu protokollspezifischen Werkzeugen deckt es alle wichtigen kryptografischen Angriffsflächen in einer einheitlichen CLI und Python-API ab.

Verwenden Sie CryptoLyzer, wenn Sie kryptografische Schwachstellen erkennen müssen (D(HE)at, DROWN, FREAK, Logjam, Lucky Thirteen, Sweet32, Terrapin) — es identifiziert Probleme, die OpenSSL-basierte Werkzeuge übersehen, weil es die Protokolle unabhängig implementiert.

Die CLI bietet drei Ausgabeformate. Die menschenlesbare Ausgabe färbt Algorithmusnamen und Schlüsselgrößen nach Sicherheitsstärke mithilfe des Ampel-Bewertungssystems ein. Die Markdown-Ausgabe kann an Pandoc für DOCX/PDF-Berichte weitergeleitet werden. Die JSON-Ausgabe ermöglicht maschinelle Verarbeitung und Pipeline-Automatisierung.

Demo

Die Stärke von CryptoLyzer im Vergleich zu seinen Konkurrenten liegt darin, dass es eine eigene Implementierung kryptografischer Protokolle (CryptoParser) enthält, gestützt auf die umfassendste verfügbare Algorithmus-Identifikationsdatenbank (CryptoDataHub). Dadurch ist es möglich, die Unterstützung selten verwendeter, veralteter, nicht standardisierter oder experimenteller Algorithmen zu prüfen, die von keiner Version von OpenSSL, GnuTLS, LibreSSL oder wolfSSL unterstützt werden. Infolgedessen erkennt CryptoLyzer mehr TLS-Cipher-Suites als insgesamt auf Ciphersuite Info aufgeführt sind.

Warum CryptoLyzer?

FunktionCryptoLyzertestssl.shsslyzessh-audit
TLS/SSL-Analyse✓✓✓✗
SSH-Analyse✓✗✗✓
IKE-Analyse✓✗✗✗
HTTP-Sicherheitsheader✓teilweise✗✗
DNS-Einträge (DNSSEC, DMARC, SPF, …)✓✗✗✗
400+ Cipher-Suites (inkl. GOST, Post-Quanten)✓✗✗n/a
JA3-/HASSH-Fingerprint-Erzeugung✓✗✗✗
Python-API✓✗✓✗
Windows-Unterstützung✓✗✓✓

Verwendung

uv

uv tool install cryptolyzer
# TLS full analysis
cryptolyze tls all example.com

# SSH full analysis
cryptolyze ssh all example.com

# IKE version analysis
cryptolyze ike versions example.com

# IKE protocol extension detection
cryptolyze ike extensions example.com

# IKE server public key extraction
cryptolyze ike pubkeys example.com

# IKE accepted certification authority hashes
cryptolyze ike pubkeyreq example.com

# IKE: does the server accept a specific IKEv1 proposal set?
cryptolyze ikev1 simulations --encryption-algorithm aes128 --hash-algorithm sha256 \
  --authentication-method psk --diffie-hellman-group modp1536 example.com

# IKE: the same for IKEv2, whose proposal has different axes
cryptolyze ikev2 simulations --encryption-algorithm aes256 --pseudorandom-function sha256 \
  --integrity-algorithm sha256 --diffie-hellman-group modp2048 example.com

# HTTP security headers
cryptolyze http headers example.com

# DNS: DNSSEC records
cryptolyze dns dnssec example.com

# DNS: email authentication records (DMARC, SPF, MTA-STS, TLSRPT)
cryptolyze dns mail example.com

# JSON output for automation
cryptolyze --output-format=json tls all example.com | jq

# Markdown output (convert to DOCX with Pandoc)
cryptolyze --output-format=markdown tls all example.com \
  | pandoc --from markdown --to docx --output report.docx

# Parallel analysis for multiple targets
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one

Docker

docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com

JA3-Fingerprinting — fungieren Sie als TLS-Server, um die Fingerprints verbindender Clients zu erfassen:

docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433

docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121

HASSH-Fingerprinting — fungieren Sie als SSH-Server, um die Fingerprints verbindender Clients zu erfassen:

docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]

Unterstützung

Python-Implementierungen

  • CPython 3.9+
  • PyPy 3.9+

Betriebssysteme

  • Linux
  • macOS
  • Windows

Soziale Medien

Dokumentation

Eine ausführliche Dokumentation ist auf der Read the Docs-Seite des Projekts verfügbar.

Lizenz

Der Code ist unter den Bedingungen der Mozilla Public License Version 2.0 (MPL 2.0) verfügbar.

Eine nicht vollständige, aber verständliche Beschreibung von MPL 2.0 findet sich auf der Website Choose an open source license.

Finanzierung

Dieses Projekt wird durch NGI Zero Core finanziert, einen von NLnet eingerichteten Fonds mit finanzieller Unterstützung aus dem Programm Next Generation Internet der Europäischen Kommission. Weitere Informationen finden Sie auf der NLnet-Projektseite.

NLnet foundation logo NGI Zero Logo

Danksagungen

Kategorien