
Leichter Sicherheitszustandsinspektor für Linux — überbrückt die Lücke zwischen hübschen Abrufwerkzeugen und schweren Audit-Frameworks.
____
________ _____/ __/__ __________
/ ___/ _ \/ ___/ /_/ _ \/ ___/ ___/
(__ ) __/ /__/ __/ __(__ ) /__
/____/\___/\___/_/ \___/____/\___/
Dieses Projekt verwendet KI als Entwicklungswerkzeug. Der gesamte Code wird vom Autor manuell überprüft, getestet und gewartet.
pip install secfesc
secfetch # Schnelle Sicherheitsübersicht
secscan # Basis-Audit (kein Root)
sudo secscan --full # Vollständiges Audit (erfordert Root)
| Werkzeug | Zweck | Ausführen als |
|---|---|---|
| secfetch | Schnelle Sicherheitsübersicht | Benutzer |
| secscan | Tiefgehendes Audit (Lynis-ähnlich) | Benutzer oder Root |
secfetch bietet einen sofortigen Sicherheitsstatus auf einen Blick.
secscan liefert ein Lynis-ähnliches Audit – SSH, Benutzer und Gruppen heute, wächst hin zu vollständiger Abdeckung.
| Kategorie | Prüfungen |
|---|---|
| System | Kernel, Secure Boot |
| Kernel-Sicherheit | ASLR, Lockdown, LSM |
| Version | Kategorien | Ziel |
|---|---|---|
| v1.8 | Boot, Dienste, Protokollierung | ~120 |
| v2.0 | Dateisystem, Berechtigungen | ~160 |
| v2.4 | Compliance (CIS/NIST) | ~300+ |
secscan strebt an, ein Lynis-ähnlicher Auditor zu werden. Die Zahlen im Fahrplan sind Ziele, keine ausgelieferten Zählungen.
____
________ _____/ __/__ __________
/ ___/ _ \/ ___/ /_/ _ \/ ___/ ___/
(__ ) __/ /__/ __/ __(__ ) /__
/____/\___/\___/_/ \___/____/\___/
System
────────────────────────────────────────
✔ Kernel 6.14.6-zen1-1-zen
✔ Secure Boot Enabled
Kernel-Sicherheit
────────────────────────────────────────
✔ ASLR Full
✔ Lockdown integrity
✔ LSM landlock,lockdown,yama,integrity,apparmor,bpf
Netzwerk
────────────────────────────────────────
✔ Firewall-Regeln firewalld active
✔ Offene Ports 22 (SSH/TCP), 53 (DNS/UDP)
Sicherheitsbewertung
────────────────────────────────────────
System [████████████] 92/100
Kernel-Sicherheit [████████████] 95/100
Netzwerk [██████████░░] 80/100
────────────────────────────────────────
Gesamt [████████████] 88/100
GNU General Public License v3.0 - Siehe LICENSE
| Befehl | Beschreibung |
|---|
secfetch | Vollständige Sicherheitsübersicht |
secfetch --short | Kompakte Zusammenfassung in einer Box |
secfetch fastscan | Schneller Scan (nur aktivierte Prüfungen, siehe ~/.config/secfesc/checks.conf) |
secfetch live | Live-Überwachung, automatische Aktualisierung alle 5 s |
secfetch live --interval N | Live-Überwachung, Aktualisierung alle N Sekunden |
secfetch improve | Fehlgeschlagene Prüfungen mit Korrekturvorschlägen anzeigen |
secfetch improve --auto | Interaktive automatische Korrekturauswahl und -anwendung |
secfetch help | Alle Prüfungen auflisten |
secfetch help <name> | Detaillierte Informationen zu einer Prüfung |
| Befehl | Beschreibung |
|---|
secscan | Basis-Audit (kein Root) |
secscan --full | Vollständiges Audit |
secscan --quick | Nur wesentliche Prüfungen |
secscan --category ssh | Bestimmte Kategorie |
secscan --report json | Ergebnisse nach stdout exportieren |
secscan --report html --output audit.html | Bericht in Datei exportieren |
secscan --verbose | Ausführliche/Debug-Ausgabe aktivieren |
secscan --quiet | Menschliche Zusammenfassung unterdrücken |
| Kernel-Härtung |
| kptr_restrict, dmesg_restrict, ptrace_scope |
| Netzwerk | Firewall, Ports, Dienste, SYN-Cookies |
| Dateisystem | SUID, Weltweit beschreibbar, /tmp |
| Kategorie | Prüfungen |
|---|
| SSH | Root-Login, leere Passwörter, Passwort-Authentifizierung, Legacy-Protokoll, X11-Weiterleitung, MaxAuthTries |
| Benutzer | UID-0-Konten, leere Passwörter (Root), doppelte UID/Name |
| Gruppen | Doppelte GID/Name, Mitglieder der Root-Gruppe |
| Authentifizierung | Richtlinie zur Passwortalterung, schwache Hash-Methode, Standard-Umask (/etc/login.defs) |
| Firewall | Erkennung aktiver Firewalls (firewalld/ufw/nftables/iptables) |
| Cron | Weltweit beschreibbare Cron-Pfade/Dateien, uneingeschränkte Cron-Richtlinie |
| Berechtigungen | Modus und Besitzer von /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow |
| Dokument | Beschreibung |
|---|
| Installation | Wie man es installiert |
| Konfiguration | Prüfungen konfigurieren |
| Verwendung | CLI-Referenz |
| Architektur | Projektstruktur |
| ROADMAP.md | Entwicklungspläne |