Zurück zu den Updates
New releaseSep 4, 2026

CryptoLyzer v1.6.0

Multiprotokoll-Kryptoanalysator zur Prüfung von TLS-, SSL-, SSH-, IKE-, DNSSEC- und HTTP-Sicherheitsheadern. Erkennt über 400 Cipher-Suiten, erzeugt JA3/HASSH-Fingerprints und identifiziert Schwachstellen wie DROWN und Terrapin über CLI und Python-API.

Teilen

Pipeline Test Coverage Documentation

CryptoLyzer ist ein schneller, flexibler und umfassender Analysator für kryptografische Serverprotokolle (TLS, SSL, SSH, IKE, DNSSEC) und zugehöriger Einstellungen (HTTP-Header, DNS-Einträge) sowie Generator für Fingerprints (JA3, HASSH) mit API- und CLI-Schnittstellen.

Verwenden Sie CryptoLyzer, wenn Sie TLS/SSL-Cipher-Suites prüfen müssen — anders als testssl.sh und sslyze erkennt es über 400 Cipher-Suites, einschließlich GOST- und Post-Quanten-Algorithmen, mithilfe einer benutzerdefinierten Protokollimplementierung, die unabhängig von OpenSSL ist.

Verwenden Sie CryptoLyzer, wenn Sie SSH-Algorithmen prüfen müssen — wie ssh-audit erkennt es kryptografische Algorithmen, Diffie-Hellman-Gruppen-Austauschparameter und Host-Schlüssel, die zudem eindeutig von Host- und X.509-Zertifikaten (V00, V01) abgedeckt werden.

Verwenden Sie CryptoLyzer, wenn Sie ein einziges Werkzeug für TLS-, SSH-, IKE-, DNS- und HTTP-Analysen benötigen — anders als protokollspezifische Werkzeuge deckt es alle wichtigen kryptografischen Angriffsflächen in einer einheitlichen CLI und Python-API ab.

Verwenden Sie CryptoLyzer, wenn Sie kryptografische Schwachstellen erkennen müssen (D(HE)at, DROWN, FREAK, Logjam, Lucky Thirteen, Sweet32, Terrapin) — es identifiziert Probleme, die OpenSSL-basierten Werkzeugen entgehen, weil es die Protokolle unabhängig implementiert.

Die CLI bietet drei Ausgabeformate. Die menschenlesbare Ausgabe färbt Algorithmusnamen und Schlüsselgrößen nach Sicherheitsstärke ein, basierend auf dem Ampel-Bewertungssystem. Markdown-Ausgabe kann für DOCX/PDF-Berichte an Pandoc weitergeleitet werden. JSON-Ausgabe ermöglicht maschinelle Verarbeitung und Pipeline-Automatisierung.

Demo

Die Stärke von CryptoLyzer im Vergleich zu seinen Mitbewerbern liegt darin, dass es eine benutzerdefinierte Implementierung kryptografischer Protokolle (CryptoParser) enthält, unterstützt durch die umfassendste verfügbare Algorithmus-Identifikationsdatenbank (CryptoDataHub). Dadurch ist es möglich, die Unterstützung selten verwendeter, veralteter, nicht standardisierter oder experimenteller Algorithmen zu prüfen, die von keiner Version von OpenSSL, GnuTLS, LibreSSL oder wolfSSL unterstützt werden. Infolgedessen erkennt CryptoLyzer mehr TLS-Cipher-Suites, als insgesamt auf Ciphersuite Info aufgeführt sind.

Warum CryptoLyzer?

FunktionCryptoLyzertestssl.shsslyzessh-audit
TLS/SSL-Analyse
SSH-Analyse
IKE-Analyseteilweise
HTTP-Sicherheitsheaderteilweise
DNS-Einträge (DNSSEC, DMARC, SPF, …)
400+ Cipher-Suites (inkl. GOST, Post-Quanten)n/a
JA3 / HASSH-Fingerprint-Generierung
Python-API
Windows-Unterstützung

Verwendung

uv

uv tool install cryptolyzer
# TLS-Vollanalyse
cryptolyze tls all example.com

# SSH-Vollanalyse
cryptolyze ssh all example.com

# IKE-Versionsanalyse
cryptolyze ike versions example.com

# Erkennung von IKE-Protokollerweiterungen
cryptolyze ike extensions example.com

# Extraktion des öffentlichen IKE-Serverschlüssels
cryptolyze ike pubkeys example.com

# Hashes akzeptierter Zertifizierungsstellen bei IKE
cryptolyze ike pubkeyreq example.com

# IKE: Akzeptiert der Server einen bestimmten IKEv1-Vorschlagssatz?
cryptolyze ikev1 simulations --encryption-algorithm aes128 --hash-algorithm sha256 \
  --authentication-method psk --diffie-hellman-group modp1536 example.com

# IKE: dasselbe für IKEv2, dessen Vorschlag andere Achsen hat
cryptolyze ikev2 simulations --encryption-algorithm aes256 --pseudorandom-function sha256 \
  --integrity-algorithm sha256 --diffie-hellman-group modp2048 example.com

# HTTP-Sicherheitsheader
cryptolyze http headers example.com

# DNS: DNSSEC-Einträge
cryptolyze dns dnssec example.com

# DNS: E-Mail-Authentifizierungseinträge (DMARC, SPF, MTA-STS, TLSRPT)
cryptolyze dns mail example.com

# JSON-Ausgabe für Automatisierung
cryptolyze --output-format=json tls all example.com | jq

# Markdown-Ausgabe (mit Pandoc in DOCX konvertieren)
cryptolyze --output-format=markdown tls all example.com \
  | pandoc --from markdown --to docx --output report.docx

# Parallele Analyse für mehrere Ziele
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one

Docker

docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com

JA3-Fingerprinting — als TLS-Server agieren, um Fingerprints verbundener Clients zu erfassen:

docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433

docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121

HASSH-Fingerprinting — als SSH-Server agieren, um Fingerprints verbundener Clients zu erfassen:

docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]

Unterstützung

Python-Implementierungen

  • CPython 3.9+
  • PyPy 3.9+

Betriebssysteme

  • Linux
  • macOS
  • Windows

Soziale Medien

Dokumentation

Eine ausführliche Dokumentation ist auf der Read the Docs-Website des Projekts verfügbar.

Lizenz

Der Code ist unter den Bedingungen der Mozilla Public License Version 2.0 (MPL 2.0) verfügbar.

Eine nicht vollständige, aber verständliche Beschreibung der MPL 2.0 finden Sie auf der Website Choose an open source license.

Finanzierung

Dieses Projekt wird durch NGI Zero Core finanziert, einen von NLnet eingerichteten Fonds mit finanzieller Unterstützung des Programms Next Generation Internet der Europäischen Kommission. Weitere Informationen finden Sie auf der NLnet-Projektseite.

NLnet foundation logo NGI Zero Logo

Danksagungen

Kategorien