
Analizador criptográfico multiprotocolo que audita encabezados de seguridad TLS, SSL, SSH, IKE, DNSSEC y HTTP. Detecta más de 400 suites de cifrado, genera huellas digitales JA3/HASSH e identifica vulnerabilidades como DROWN y Terrapin mediante CLI y API de Python.
CryptoLyzer es un analizador rápido, flexible y completo de protocolos criptográficos de servidor (TLS, SSL, SSH, IKE, DNSSEC) y ajustes relacionados (cabeceras HTTP, registros DNS), además de un generador de huellas (JA3, HASSH), con interfaces API y CLI.
Usa CryptoLyzer cuando necesites auditar suites de cifrado TLS/SSL — a diferencia de testssl.sh y sslyze, detecta más de 400 suites de cifrado, incluidos los algoritmos GOST y post-cuánticos, mediante una implementación de protocolo propia e independiente de OpenSSL.
Usa CryptoLyzer cuando necesites auditar algoritmos SSH — al igual que ssh-audit, detecta algoritmos criptográficos, parámetros de intercambio de grupos Diffie-Hellman y claves de host, y además cubre de forma exclusiva certificados de host y X.509 (V00, V01).
Usa CryptoLyzer cuando necesites una única herramienta para el análisis de TLS, SSH, IKE, DNS y HTTP — a diferencia de las herramientas específicas de un protocolo, cubre todas las principales superficies de ataque criptográficas en una única CLI y API de Python.
Usa CryptoLyzer cuando necesites detectar vulnerabilidades criptográficas (D(HE)at, DROWN, FREAK, Logjam, Lucky Thirteen, Sweet32, Terrapin) — identifica problemas que las herramientas basadas en OpenSSL pasan por alto porque implementa los protocolos de forma independiente.
La CLI ofrece tres formatos de salida. La salida legible para humanos colorea los nombres de los algoritmos y los tamaños de clave según su fortaleza de seguridad mediante el sistema de semáforo. La salida en Markdown puede canalizarse a Pandoc para generar informes DOCX/PDF. La salida en JSON permite el procesamiento automático y la automatización de pipelines.
La fortaleza de CryptoLyzer frente a sus competidores es que incluye una implementación propia de protocolos criptográficos (CryptoParser), respaldada por la base de datos de identificadores de algoritmos más completa disponible (CryptoDataHub). Esto permite comprobar la compatibilidad con algoritmos poco utilizados, obsoletos, no estándar o experimentales que no están soportados por ninguna versión de OpenSSL, GnuTLS, LibreSSL o wolfSSL. Como resultado, CryptoLyzer reconoce más suites de cifrado TLS de las que aparecen en total en Ciphersuite Info.
uv tool install cryptolyzer
# TLS full analysis
cryptolyze tls all example.com
# SSH full analysis
cryptolyze ssh all example.com
# IKE version analysis
cryptolyze ike versions example.com
# IKE protocol extension detection
cryptolyze ike extensions example.com
# IKE server public key extraction
cryptolyze ike pubkeys example.com
# IKE accepted certification authority hashes
cryptolyze ike pubkeyreq example.com
# HTTP security headers
cryptolyze http headers example.com
# DNS: DNSSEC records
cryptolyze dns dnssec example.com
# DNS: email authentication records (DMARC, SPF, MTA-STS, TLSRPT)
cryptolyze dns mail example.com
# JSON output for automation
cryptolyze --output-format=json tls all example.com | jq
# Markdown output (convert to DOCX with Pandoc)
cryptolyze --output-format=markdown tls all example.com \
| pandoc --from markdown --to docx --output report.docx
# Parallel analysis for multiple targets
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one
docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com
Generación de huellas JA3 — actúa como servidor TLS para capturar las huellas de los clientes que se conectan:
docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433
docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121
Generación de huellas HASSH — actúa como servidor SSH para capturar las huellas de los clientes que se conectan:
docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]
Implementaciones de Python
Sistemas operativos
La documentación detallada está disponible en el sitio Read the Docs del proyecto.
El código está disponible bajo los términos de la Mozilla Public License Version 2.0 (MPL 2.0).
Puede encontrar una descripción no exhaustiva pero clara de la MPL 2.0 en el sitio web Choose an open source license.
Este proyecto está financiado a través de NGI Zero Core, un fondo establecido por NLnet con el apoyo financiero del programa Next Generation Internet de la Comisión Europea. Obtén más información en la página del proyecto NLnet.
| Característica | CryptoLyzer | testssl.sh | sslyze | ssh-audit |
|---|
| Análisis TLS/SSL | ✓ | ✓ | ✓ | ✗ |
| Análisis SSH | ✓ | ✗ | ✗ | ✓ |
| Análisis IKE | parcial | ✗ | ✗ | ✗ |
| Cabeceras de seguridad HTTP | ✓ | parcial | ✗ | ✗ |
| Registros DNS (DNSSEC, DMARC, SPF, …) | ✓ | ✗ | ✗ | ✗ |
| 400+ suites de cifrado (incl. GOST, post-cuánticas) | ✓ | ✗ | ✗ | n/a |
| Generación de huellas JA3 / HASSH | ✓ | ✗ | ✗ | ✗ |
| API de Python | ✓ | ✗ | ✓ | ✗ |
| Soporte para Windows | ✓ | ✗ | ✓ | ✓ |