Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ssh-audit — Audit de sécurité du serveur et du client SSH (bannière, échange de clés, chiffrement, MAC, compression, compatibilité, sécurité, etc.) | Kitploit
Outils/GitHubGitHub/jtesta/ssh-audit
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité RéseauCryptographieTests d'Intrusion
GitHubjtesta/ssh-audit

ssh-audit

Audit de sécurité du serveur et du client SSH (bannière, échange de clés, chiffrement, MAC, compression, compatibilité, sécurité, etc.)

Voir le dépôt
4.3k225il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ssh-audit

License Build Status PRs Welcome

PyPI Downloads Homebrew Downloads Docker Pulls Snap Downloads

Github Sponsors

ssh-audit est un outil pour l'audit de configuration des serveurs et clients SSH.

jtesta/ssh-audit (v2.0+) est la version actualisée et maintenue de ssh-audit, issue d'un fork de arthepsy/ssh-audit (v1.x) en raison de son inactivité.

  • Fonctionnalités
  • Utilisation
  • Captures d'écran
    • Exemple d'audit standard de serveur
    • Exemple d'audit de politique de serveur
    • Exemple d'audit standard de client
  • Guides de durcissement
  • Paquets pré-construits
  • Interface Web
  • ChangeLog

Fonctionnalités

  • analyser la configuration des serveurs et clients SSH ;
  • récupérer la bannière, identifier le dispositif ou logiciel et le système d'exploitation, détecter la compression ;
  • recueillir les algorithmes d'échange de clés, de clé d'hôte, de chiffrement et de code d'authentification de message ;
  • afficher des informations sur la sécurité des algorithmes (disponibles depuis, supprimés/désactivés, non sûrs/faibles/obsolètes, etc.) ;
  • afficher des recommandations d'algorithmes (ajouter ou supprimer selon la version du logiciel reconnue) ;
  • analyser la compatibilité des versions SSH à partir des informations sur les algorithmes ;
  • informations historiques sur OpenSSH, Dropbear SSH et libssh ;
  • analyses de politique pour garantir la conformité à une configuration durcie/standard ;
  • fonctionne sur Linux et Windows ;
  • prend en charge Python 3.10 - 3.14 ;
  • aucune dépendance

Usage```

usage: ssh-audit.py [-h] [-4] [-6] [-b] [-c] [-d] [-g min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]>] [-j] [-l {info,warn,fail}] [-L] [-M custom_policy.txt] [-m] [-n] [-P "Built-In Policy Name" / custom_policy.txt] [-p N] [-T targets.txt] [-t N] [-v] [--conn-rate-test N[:max_rate]] [--dheat N[:kex[:e_len]]] [--get-hardening-guide platform] [--list-hardening-guides] [--lookup alg1[,alg2,...]] [--skip-rate-test] [--socks5 host:port] [--threads N] [host]

ssh-audit.py v3.4.1-dev, https://github.com/jtesta/ssh-audit

positional arguments: host target hostname or IPv4/IPv6 address

optional arguments: -h, --help show this help message and exit -4, --ipv4 enable IPv4 (order of precedence) -6, --ipv6 enable IPv6 (order of precedence) -b, --batch batch output -c, --client-audit starts a server on port 2222 to audit client software config (use -p to change port; use -t to change timeout) -d, --debug enable debugging output -g min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]>, --gex-test min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]> conducts a very customized Diffie-Hellman GEX modulus size test. Tests an array of minimum, preferred, and maximum values, or a range of values with an optional incremental step amount -j, --json enable JSON output (use -jj to enable indentation for better readability) -l {info,warn,fail}, --level {info,warn,fail} minimum output level (default: info) -L, --list-policies list all the official, built-in policies. Combine with -v to view policy change logs -M custom_policy.txt, --make-policy custom_policy.txt creates a policy based on the target server (i.e.: the target server has the ideal configuration that other servers should adhere to), and stores it in the file path specified -m, --manual print the man page (Docker, PyPI, Snap, and Windows builds only) -n, --no-colors disable colors (automatic when the NO_COLOR environment variable is set) -P "Built-In Policy Name" / custom_policy.txt, --policy "Built-In Policy Name" / custom_policy.txt run a policy test using the specified policy (use -L to see built-in policies, or specify filesystem path to custom policy created by -M) -p N, --port N the TCP port to connect to (or to listen on when -c is used) -T targets.txt, --targets targets.txt a file containing a list of target hosts (one per line, format 'HOST[:PORT]'; for UNIX socket servers, use 'unix:///path/socket'). Use -p/--port to set the default port for all hosts. Use --threads to control concurrent scans -t N, --timeout N timeout (in seconds) for connection and reading (default: 5) -v, --verbose enable verbose output --conn-rate-test N[:max_rate] perform a connection rate test (useful for collecting metrics related to susceptibility of the DHEat vuln). Testing is conducted with N concurrent sockets with an optional maximum rate of connections per second --dheat N[:kex[:e_len]] continuously perform the DHEat DoS attack (CVE-2002-20001) against the target using N concurrent sockets. Optionally, a specific key exchange algorithm can be specified instead of allowing it to be automatically chosen. Additionally, a small length of the fake e value sent to the server can be chosen for a more efficient attack (such as 4). --get-hardening-guide platform retrieves the hardening guide for the specified platform name (use --list-hardening-guides to see list of available guides). --list-hardening-guides list all official, built-in hardening guides for common systems. Their full names can then be passed to --get-hardening-guide. Add -v to this option to view hardening guide change logs and prior versions. --lookup alg1[,alg2,...] looks up an algorithm(s) without connecting to a server. --skip-rate-test skip the connection rate test during standard audits (used to safely infer whether the DHEat attack is viable) --socks5 host:port connect via a SOCKS5 proxy (implies --skip-rate-test) --threads N number of threads to use when scanning multiple targets (-T/--targets) (default: 32)

root@kitploit:~
* si IPv4 et IPv6 sont tous deux utilisés, l'ordre de priorité peut être défini en utilisant `-46` ou `-64`.
* l'option batch `-b` affichera les sections sans en-tête et sans lignes vides (implique l'option verbose).
* l'option verbose `-v` préfixera chaque ligne avec le type de section et le nom de l'algorithme.
* un code de sortie de 0 est renvoyé lorsque tous les algorithmes sont considérés comme sûrs (pour un audit standard), ou lorsqu'un contrôle de politique réussit (pour un audit de politique).

Audit de base du serveur :```
ssh-audit localhost
ssh-audit 127.0.0.1
ssh-audit 127.0.0.1:222
ssh-audit ::1
ssh-audit [::1]:222
ssh-audit unix:///run/ssh-unix-local/socket

Pour exécuter un audit standard sur plusieurs serveurs (placez les cibles dans servers.txt, une par ligne au format HOST[:PORT]) :``` ssh-audit -T servers.txt

root@kitploit:~
Pour auditer une configuration client (écoute sur le port 2222/tcp par défaut ; connectez-vous avec `ssh -p 2222 anything@localhost`) :```
ssh-audit -c

Pour auditer une configuration client, avec un listener sur le port 4567/tcp :``` ssh-audit -c -p 4567

root@kitploit:~
Pour lister toutes les politiques intégrées officielles (astuce : utilisez les noms de politiques ainsi obtenus avec `-P`/`--policy`) :```
ssh-audit -L

Pour exécuter un audit de politique sur un serveur :``` ssh-audit -P ["policy name" | path/to/server_policy.txt] targetserver

root@kitploit:~
Pour exécuter un audit de politique sur un client :```
ssh-audit -c -P ["policy name" | path/to/client_policy.txt]

Pour exécuter un audit de politique sur de nombreux serveurs :``` ssh-audit -T servers.txt -P ["policy name" | path/to/server_policy.txt]

root@kitploit:~
Pour créer une politique basée sur un serveur cible (qu'on peut modifier manuellement):```
ssh-audit -M new_policy.txt targetserver

Pour exécuter l'attaque DoS d'épuisement du CPU DHEat (CVE-2002-20001) contre une cible en utilisant 10 sockets simultanés :``` ssh-audit --dheat=10 targetserver

root@kitploit:~
Pour lancer l'attaque DHEat avec l'algorithme d'échange de clés `diffie-hellman-group-exchange-sha256` :```
ssh-audit --dheat=10:diffie-hellman-group-exchange-sha256 targetserver

Pour exécuter l’attaque DHEat en utilisant l’algorithme d’échange de clés diffie-hellman-group-exchange-sha256 avec des longueurs de paquets très petites mais non standard (cela peut entraîner la même épuisement du processeur, mais avec beaucoup moins d’octets par seconde envoyés) :``` ssh-audit --dheat=10:diffie-hellman-group-exchange-sha256:4 targetserver

root@kitploit:~
## Screenshots

### Exemple d'audit serveur standard
Vous trouverez ci-dessous une capture d'écran de la sortie standard de l'audit serveur lors de la connexion à un service OpenSSH v5.3 non durci :
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/4c0b2bb0800f5dddff46bcd7ce4a61680d3f9aecc90225f8bd69f6abb551fc21/6f3afc175987c642fc35e595ed03ef00bfcbe5506103cd234de2c7c43bc82b53-display-v1.webp)

### Exemple d'audit de politique serveur
Vous trouverez ci-dessous une capture d'écran de la sortie de l'audit de politique lors de la connexion à une machine Ubuntu Server 20.04 non durcie (astuce : utilisez `-L`/`--list-policies` pour voir les noms des politiques intégrées à utiliser avec `-P`/`--policy`) :
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/21f786dcab1d89a719fda8ce9be1ff7beb62b6d33412bd1febaed37a20d1bb6f/030e9593d1d55b01ad4d5052357ca7126718214f01aaf07b3c92b41f98a50dcc-display-v1.webp)

Après avoir appliqué les étapes du guide de durcissement (voir ci-dessous), la sortie devient :
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/16ffcf9b9d2c5bdbc556f5ba5af7248a912d14ad0001b35bc985ed669a43251a/7992447962ac499432ea6f43c9158afc269359abb4632be1127be883195259f9-display-v1.webp)

### Exemple d'audit client standard
Vous trouverez ci-dessous une capture d'écran de la sortie de l'audit client lorsqu'un client OpenSSH v7.2 non durci se connecte :
![client_screenshot](https://assets.kitploit.com/production/public/readmes/50698/7c215a148749870b7ff323f313d0ce725542287f704cf1c625a3c5ff3401598a/a3fa2fd27b230b6de1388c9927353713929d9af5442a85709cf405d7cde3fbbd-display-v1.webp)

## Guides de durcissement
Des guides pour durcir la configuration du serveur et du client sont intégrés à l'outil (voir les options `--list-hardening-guides` et `--get-hardening-guide`).  De plus, ils sont également disponibles en ligne à l'adresse : [https://www.ssh-audit.com/hardening_guides.html](https://www.ssh-audit.com/hardening_guides.html)

## Paquets pré-construits
Des paquets pré-construits sont disponibles pour Windows (voir la page [Releases](https://github.com/jtesta/ssh-audit/releases)), PyPI, Snap et Docker :

Pour installer depuis PyPI :```
$ pip3 install ssh-audit

Pour installer le paquet Snap :``` $ snap install ssh-audit

root@kitploit:~
Pour installer depuis Dockerhub :```
$ docker pull docker.io/positronsecurity/ssh-audit

(Puis exécutez avec : docker run -it --rm -p 2222:2222 docker.io/positronsecurity/ssh-audit 10.1.1.1)

L'état des différents paquets pour d'autres plates-formes est disponible ci-dessous (via Repology) :

Packaging status

Interface Web

Pour plus de commodité, une interface web reposant sur l'outil en ligne de commande est disponible sur https://www.ssh-audit.com/.

Journal des modifications

v3.9.1-dev

  • Correction d'un crash peut-être rare lors de l'exécution des tests de débit de connexion pendant les audits standard.

v3.9.0 (2026-07-04)

  • UN GRAND MERCI à realmiwi pour être le tout premier sponsor du projet !!
  • Ajout de la prise en charge de Python 3.14.
  • Abandon du support de Python 3.8, qui a atteint sa fin de vie en octobre 2024.
  • Abandon du support de Python 3.9, qui a atteint sa fin de vie en octobre 2025.
  • Ajout d'un avertissement à tous les échanges de clés qui n'incluent pas de protections contre les attaques quantiques en raison de la stratégie « Récolter maintenant, déchiffrer plus tard » (voir https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later).
  • Suppression du support SSHv1 (la justification est documentée dans : https://github.com/jtesta/ssh-audit/issues/298).
  • Ajout de guides de durcissement (voir --list-hardening-guides et --get-hardening-guide). Auparavant, ils n'étaient disponibles que sur https://ssh-audit.com/hardening_guides.html, mais ils sont désormais intégrés pour plus de commodité ; crédit partiel oam7575.
  • Ajout de l'option de politique allow_hostkey_subset_and_reordering pour permettre aux cibles d'avoir une liste de clés d'hôte plus stricte et/ou un ordre différent de celles-ci.
  • Migration du module getopt obsolète vers argparse ; crédit partiel oam7575.
  • Lors d'une exécution contre plusieurs hôtes, affiche désormais chaque hôte cible quel que soit le niveau de sortie.
  • Le mode batch (-b) n'active plus automatiquement le mode verbeux, en raison de résultats parfois déroutants ; les utilisateurs peuvent toujours activer explicitement le mode verbeux à l'aide de l'option .

v3.3.0 (2024-10-15)

  • Ajout de la prise en charge de Python 3.13.
  • Ajout de politiques intégrées pour serveur et client Ubuntu 24.04 LTS, OpenSSH 9.8 et OpenSSH 9.9.
  • Ajout de la prise en charge d'IPv6 pour les tests DHEat et de débit de connexion.
  • Ajout d'informations sur le port TCP aux résultats d'analyse de politique JSON ; crédit Fabian Malte Kopp.
  • Ajout de la reconnaissance du serveur LANcom LCOS et de l'extraction de clé Ed448 ; crédit Daniel Lenski.
  • Signale désormais les empreintes ECDSA et DSS en mode verbeux ; crédit partiel Daniel Lenski.
  • Suppression des informations CVE basées sur les numéros de version serveur/client, car elles étaient très imprécises (voir cette discussion pour la discussion complète, ainsi que les résultats du vote de la communauté sur ce sujet).
  • Correction d'un crash lors de l'exécution avec les options -P et -T simultanément.
  • Correction des tests de clés d'hôte qui ne signalaient un type de clé qu'au plus une fois même si plusieurs hôtes le prenaient en charge ; crédit Daniel Lenski.
  • Correction des tests de débit de connexion DHEat sur les plateformes MacOS X et BSD ; crédit Drew Noel et Michael Osipov.
  • Correction d'une sortie JSON invalide lorsqu'une erreur de socket survient lors d'un audit client.
  • Correction de la fonctionnalité --conn-rate-test sur Windows.
  • Lors de l'analyse de plusieurs cibles (avec -T/--targets), l'option / sera désormais utilisée comme port par défaut (défini sur 22 si / n'est pas fourni). Les hôtes spécifiés dans le fichier peuvent remplacer ce défaut par un numéro de port explicite (c.-à-d. : "host1:1234"). Par exemple, avec , tous les hôtes de qui n'incluent pas explicitement de numéro de port utiliseront 222 par défaut ; avec (sans ), tous les hôtes utiliseront 22 par défaut.

v3.2.0 (2024-04-22)

  • Ajout de l'implémentation de l'attaque par déni de service DHEat (voir l'option --dheat ; CVE-2002-20001).
  • Élargissement du filtre des chiffrements CBC à signaler pour la vulnérabilité Terrapin. Il inclut désormais des chiffrements plus rarement rencontrés.
  • Correction de l'analyse des signatures CA ecdsa-sha2-nistp* sur les clés d'hôte. De plus, elles sont désormais signalées comme potentiellement piégées (backdoor), tout comme les clés d'hôte standard.
  • Gestion élégante des exceptions rares (c.-à-d. les crashs) lors de l'exécution des tests GEX.
  • La page de manuel intégrée (-m, --manual) est désormais disponible sur les builds Docker, PyPI et Snap, en plus du build Windows.
  • Les builds Snap sont désormais indépendants de l'architecture.
  • Changement de l'image de base Docker de python:3-slim à python:3-alpine, entraînant une réduction de 59 % de la taille de l'image ; crédit Daniel Thamdrup.
  • Ajout de politiques intégrées pour Amazon Linux 2023, Debian 12, OpenSSH 9.7 et Rocky Linux 9.
  • Les politiques intégrées incluent désormais un journal des modifications (utilisez -L -v pour les afficher).
  • Les politiques personnalisées prennent désormais en charge la directive allow_algorithm_subset_and_reordering pour permettre aux cibles de réussir avec un sous-ensemble et/ou une liste réordonnée de clés d'hôte, de kex, de chiffrements et de MAC. Cela permet de créer une politique de référence où les cibles peuvent éventuellement mettre en œuvre des contrôles plus stricts ; crédit partiel .

v3.1.0 (2023-12-20)

  • Ajout d'un test pour la vulnérabilité de troncature du préfixe de message Terrapin (CVE-2023-48795).
  • Abandon du support de Python 3.7 (fin de vie atteinte en juin 2023).
  • Ajout de la prise en charge de Python 3.12.
  • Dans les politiques serveur, réduction des tailles de modules DH attendues de 4096 à 3072 pour correspondre aux guides de durcissement en ligne (notez que les modules de 3072 bits offrent l'équivalent d'une sécurité symétrique de 128 bits).
  • Dans la politique client Ubuntu 22.04, déplacement des types de clés d'hôte [email protected] et ssh-ed25519 à la fin de tous les types de certificats.
  • Mise à jour des politiques serveur et client Ubuntu pour 20.04 et 22.04 afin de tenir compte des changements de liste d'échanges de clés dus aux correctifs de la vulnérabilité Terrapin.
  • Réorganisation des types de clés d'hôte optionnels pour la politique serveur OpenSSH 9.2 afin de correspondre au guide de durcissement Debian 12 mis à jour.
  • Ajout de politiques intégrées pour OpenSSH 9.5 et 9.6.
  • Ajout d'un champ additional_notes à la sortie JSON.

v3.0.0 (2023-09-07)

  • Les résultats des analyses simultanées contre plusieurs hôtes ne sont plus combinés de manière inappropriée ; bogue découvert par Adam Russell.
  • L'échec de la résolution de nom d'hôte ne provoque plus l'arrêt inattendu des analyses contre plusieurs hôtes ; crédit Dani Cuesta.
  • Les recommandations d'algorithmes résultant d'avertissements sont désormais imprimées en jaune au lieu du rouge ; crédit Adam Russell.
  • Ajout de notes d'échec, d'avertissement et d'information à la sortie JSON (notez que cela entraîne une modification incompatible avec les versions antérieures des champs banner protocol, "enc" et "mac") ; crédit Bareq Al-Azzawi.
  • Le Makefile Docker crée désormais des builds multi-architectures pour amd64, arm64 et armv7 ; crédit Sebastian Cohnen.
  • Correction d'un crash lors des tests GEX.
  • Affinage des tests GEX contre les serveurs OpenSSH : lorsque le mécanisme de repli est suspecté d'être déclenché, un test supplémentaire est effectué pour obtenir des résultats plus précis.
  • La couleur de toutes les notes sera imprimée en vert lorsque l'algorithme associé est jugé bon.
  • Priorisation des algorithmes de certificat de clés d'hôte pour la politique client Ubuntu 22.04 LTS.
  • Marquage de toutes les courbes NIST K, B et T comme non éprouvées car elles sont si rarement utilisées.
  • Ajout de politique intégrée pour OpenSSH 9.4.
  • Ajout de 12 nouvelles clés d'hôte : ecdsa-sha2-curve25519, ecdsa-sha2-nistb233, ecdsa-sha2-nistb409, ecdsa-sha2-nistk163, ecdsa-sha2-nistk233, , , , , , , .

v2.9.0 (2023-04-29)

  • Abandon du support de Python 3.6, qui a atteint sa fin de vie à la fin de 2021.
  • Ajout de politiques de durcissement pour serveur et client Ubuntu 22.04.
  • Retrait de l'étiquette d'avertissement expérimental de [email protected].
  • Mise à jour de la base de données CVE ; crédit Alexandre Zanni.
  • Ajout de -g et --gex-test pour des tests granulaires de taille de module GEX ; crédit Adam Russell.
  • Les paquets Snap affichent désormais des messages d'erreur plus conviviaux lorsque des erreurs de permission sont rencontrées.
  • Le champ JSON 'target' inclut désormais toujours le numéro de port ; crédit tomatohater1337.
  • La sortie JSON inclut désormais les recommandations et les données CVE.
  • Les types mixtes de clés d'hôte/clés CA (c.-à-d. clés d'hôte RSA signées avec des CA ED25519, etc.) sont désormais correctement gérés.
  • Des avertissements sont désormais imprimés pour les modules de 2048 bits ; crédit partiel Adam Russell.
  • Les algorithmes SHA-1 provoquent désormais des échecs.
  • Les chiffrements en mode CBC sont désormais des avertissements au lieu d'échecs.
  • Messages d'échec/avertissement génériques remplacés par des raisons plus spécifiques (c.-à-d. : 'using weak cipher' => 'using broken RC4 cipher').
  • Mise à jour des politiques intégrées pour inclure les informations manquantes sur la taille des clés d'hôte.
  • Ajout de politiques intégrées pour OpenSSH 8.8, 8.9, 9.0, 9.1, 9.2 et 9.3.
  • Ajout de 33 nouvelles clés d'hôte : [email protected], [email protected], , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , .

v2.5.0 (2021-08-26)

  • Correction d'un crash lors de l'exécution des tests de clés d'hôte.
  • Gestion plus élégante des échecs de connexion au serveur.
  • Imprime désormais le JSON avec des indentations lorsque -jj est utilisé (utile pour le débogage).
  • Ajout d'empreintes MD5 à la sortie verbeuse.
  • Ajout de l'option -d/--debug pour obtenir une sortie de débogage ; crédit Adam Russell.
  • Mise à jour de la sortie JSON pour inclure les empreintes MD5. Notez que cela entraîne une modification incompatible dans le format du dictionnaire 'fingerprints'.
  • Mise à jour des politiques OpenSSH 8.1 (et antérieures) pour inclure rsa-sha2-512 et rsa-sha2-256.
  • Ajout des politiques OpenSSH v8.6 et v8.7.
  • Ajout de 3 nouveaux échanges de clés : gss-gex-sha1-eipGX3TCiQSrx573bT1o1Q==, gss-group1-sha1-eipGX3TCiQSrx573bT1o1Q== et gss-group14-sha1-eipGX3TCiQSrx573bT1o1Q==.
  • Ajout de 3 nouveaux MAC : hmac-ripemd160-96, AEAD_AES_128_GCM et .

v2.4.0 (2021-02-23)

  • Ajout de la prise en charge de l'analyse multi-threadée.
  • Ajout de la page de manuel Windows intégrée (voir -m/--manual) ; crédit Adam Russell.
  • Ajout d'une vérification de version pour l'énumération d'utilisateurs OpenSSH (CVE-2018-15473).
  • Ajout d'une note d'obsolescence aux types de clés d'hôte basés sur SHA-1.
  • Ajout d'avertissements supplémentaires pour SSHv1.
  • Ajout de la politique intégrée durcie OpenSSH v8.5.
  • Passage des avertissements à des échecs pour les types de clés d'hôte basés sur SHA-1.
  • Correction d'un crash lors de la réception d'une réponse inattendue pendant le test de clé d'hôte.
  • Correction d'un blocage contre les anciens équipements Cisco pendant le test de clé d'hôte et le test GEX.
  • Correction d'une terminaison inappropriée lors de l'analyse de plusieurs cibles lorsqu'une cible renvoie une erreur.
  • Abandon du support de Python 3.5 (qui a atteint sa fin de vie en septembre 2020).
  • Ajout d'un nouvel échange de clés : [email protected].

v2.3.1 (2020-10-28)

  • Analyse désormais les tailles de clés publiques pour les types de clés d'hôte [email protected] et [email protected].
  • Signale [email protected] comme un échec en raison du hachage SHA-1.
  • Correction d'un bogue dans la sortie des recommandations qui supprimait certains algorithmes de manière inappropriée.
  • Les politiques intégrées incluent désormais les exigences de clés CA (si des certificats sont utilisés).
  • La fonction de recherche (--lookup) effectue désormais des recherches insensibles à la casse d'algorithmes similaires ; crédit Adam Russell.
  • Migration des politiques préfabriquées de fichiers externes vers une base de données interne.
  • Division du script unique de 3 500 lignes en de nombreux fichiers (par classe).
  • Ajout de la prise en charge de setup.py ; crédit Ganden Schaffner.
  • Ajout d'un nouveau chiffrement : [email protected].

v2.3.0 (2020-09-27)

  • Ajout d'une nouvelle fonctionnalité d'audit de politiques pour tester la conformité à un guide de durcissement/une configuration standard (voir -L/--list-policies, -M/--make-policy et -P/--policy). Pour un tutoriel approfondi, voir https://www.positronsecurity.com/blog/2020-09-27-ssh-policy-configuration-checks-with-ssh-audit/.
  • Création d'une nouvelle page de manuel (voir le fichier ssh-audit.1).
  • Les modules de 1024 bits passent d'avertissements à des échecs.
  • De nombreux nettoyages de code Python 2, améliorations du cadre de test, corrections pylint et flake8, et commentaires de type mypy ; crédit Jürgen Gmach.
  • Ajout d'une fonctionnalité pour rechercher des algorithmes dans la base de données interne (voir --lookup) ; crédit Adam Russell.
  • Suppression de la recommandation des types de clés d'hôte à jeton.
  • Ajout d'une vérification de la vulnérabilité use-after-free dans PuTTY v0.73.
  • Ajout de 11 nouveaux types de clés d'hôte : ssh-rsa1, , , , , , , , , , .

v2.1.1 (2019-11-26)

  • Ajout de 2 nouveaux types de clés hôte : [email protected], [email protected].
  • Ajout de 2 nouveaux chiffrements : des, 3des.
  • Ajout de 3 nouvelles vulnérabilités PuTTY.
  • Lors des tests côté client, l'adresse IP du client est maintenant indiquée dans la sortie.

v2.1.0 (2019-11-14)

  • Ajout de la fonctionnalité d'audit du logiciel client (voir l'option -c / --client-audit).
  • Ajout de l'option de sortie JSON (voir l'option -j / --json ; crédit Andreas Jaggi).
  • Correction d'un crash lors de l'analyse de Solaris Sun_SSH.
  • Ajout de 9 nouveaux échanges de clés : gss-group1-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-gex-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-group14-sha1-, gss-group14-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-group14-sha256-toWM5Slw5Ew8Mqkay+al2g==, gss-group15-sha512-toWM5Slw5Ew8Mqkay+al2g==, diffie-hellman-group15-sha256, ecdh-sha2-1.3.132.0.10, .

v2.0.0 (2019-08-29)

  • Forké depuis https://github.com/arthepsy/ssh-audit (le développement était au point mort et le développeur a disparu).
  • Ajout du test de longueur de clé hôte RSA.
  • Ajout du test de longueur de clé de certificat RSA.
  • Ajout du test de taille de module Diffie-Hellman.
  • Affiche désormais les empreintes de clés hôte pour RSA et ED25519.
  • Ajout de 5 nouveaux échanges de clés : [email protected], [email protected], [email protected], diffie-hellman-group16-sha256, diffie-hellman-group17-sha512.
  • Ajout de 3 nouveaux algorithmes de chiffrement : des-cbc-ssh1, blowfish-ctr, twofish-ctr.
  • Ajout de 10 nouveaux MAC : hmac-sha2-56, hmac-sha2-224, hmac-sha2-384, , , , , , , .

v1.7.0 (2016-10-26)

  • implémenter des options permettant de spécifier l'utilisation d'IPv4/IPv6 et l'ordre de priorité
  • implémenter une option pour spécifier le port distant (ancien comportement conservé pour la compatibilité)
  • ajouter la prise en charge des couleurs pour Microsoft Windows via la dépendance optionnelle colorama
  • corriger les problèmes d'encodage et de décodage, ajouter des tests, ne pas planter sur les erreurs d'encodage
  • utiliser mypy-lang pour la vérification statique des types et vérifier tout le code

v1.6.0 (2016-10-14)

  • implémenter la section de recommandations d'algorithmes (basée sur les logiciels reconnus)
  • implémenter le support complet de libssh (historique des versions, algorithmes, sécurité, etc.)
  • corriger la reconnaissance de la bannière SSH-1.99 et la fonctionnalité de comparaison de versions
  • ne pas afficher d'algorithmes vides (cela arrive pour des serveurs mal configurés)
  • rendre la sortie cohérente pour les versions Python 3.x
  • ajouter beaucoup plus de tests (conf, bannière, logiciel, SSH1/SSH2, sortie, etc.)
  • utiliser Travis CI pour tester plusieurs versions de Python (2.6-3.5, pypy, pypy3)

v1.5.0 (2016-09-20)

  • créer une section sécurité pour les informations de sécurité associées
  • faire correspondre et afficher la liste des CVE assignées et les problèmes de sécurité pour Dropbear SSH
  • implémenter le support complet de SSH1 avec informations d'empreinte
  • revenir automatiquement à SSH1 en cas d'incompatibilité de protocole
  • ajouter de nouvelles options pour forcer SSH1 ou SSH2 (les deux autorisés par défaut)
  • analyser les informations de bannière et les convertir en logiciel spécifique et version d'OS
  • ne pas utiliser de padding en mode batch
  • plusieurs corrections (sshd Cisco, blocages rares, gestion des erreurs, etc.)

v1.0.20160902

  • implémenter l'option de sortie batch
  • implémenter l'option de niveau de sortie minimal
  • corriger la compatibilité avec Python 2.6

v1.0.20160812

  • implémenter la fonctionnalité de compatibilité de version SSH
  • corriger l'avertissement erroné d'algorithme MAC
  • corriger la faute de frappe dans la version Dropbear SSH
  • analyser l'en-tête de pré-bannière
  • meilleure gestion des erreurs

v1.0.20160803

  • utiliser la bannière OpenSSH 7.3
  • ajouter de nouveaux algorithmes d'échange de clés

v1.0.20160207

  • utiliser la bannière OpenSSH 7.2
  • avertissements supplémentaires pour OpenSSH 7.2
  • corriger les messages d'échec d'OpenSSH 7.0
  • ajouter le message d'échec rijndael-cbc d'OpenSSH 6.7

v1.0.20160105

  • plusieurs avertissements supplémentaires
  • prise en charge de l'algorithme none
  • meilleure gestion de la compression
  • s'assurer de lire suffisamment de données (corrige quelques SSH Linux)

v1.0.20151230

  • prise en charge de Dropbear SSH

v1.0.20151223

  • version initiale
Télécharger l’outil
-v
  • Ajout de l'analyse des sockets de serveur UNIX (spécifiez la cible avec unix:///path/to/socket).
  • Ajout de la prise en charge du proxy SOCKS5 (spécifiez le proxy avec --socks5 host:port) ; crédit partiel Michał Majchrowicz.
  • Mise à jour de la politique intégrée pour Debian 12.
  • Ajout de politiques intégrées pour OpenSSH 10.0, 10.1, 10.2, 10.3 et 10.4.
  • Ajout de guides de durcissement et de politiques pour Debian 13.
  • Ajout de guides de durcissement et de politiques pour Rocky Linux 10.
  • Ajout de guides de durcissement et de politiques pour Ubuntu 26.04.
  • Ajout de 2 nouveaux échanges de clés : mlkem768nistp256-sha256, mlkem1024nistp384-sha384.
  • Ajout de 11 nouvelles clés d'hôte : [email protected], mldsa-44, [email protected], mldsa-65, mldsa-87, ssh-mldsa-44, ssh-mldsa-65, ssh-mldsa-87, ssh-mldsa44, ssh-mldsa65, ssh-mldsa87.
  • Ajout de 2 nouveaux chiffrements : AEAD_CAMELLIA_128_GCM, AEAD_CAMELLIA_256_GCM.
  • -p
    --port
    -p
    --port
    -T targets.txt -p 222
    targets.txt
    -T targets.txt
    -p
  • Mise à jour des politiques intégrées serveur et client pour Amazon Linux 2023, Debian 12, Rocky Linux 9 et Ubuntu 22.04 afin d'améliorer l'efficacité des clés d'hôte et la résistance des chiffrements aux attaques quantiques.
  • Ajout d'un nouveau chiffrement : grasshopper-ctr128.
  • Ajout de 2 nouveaux échanges de clés : mlkem768x25519-sha256, sntrup761x25519-sha512.
  • yannik1015
  • Les politiques personnalisées prennent désormais en charge la directive allow_larger_keys pour permettre aux cibles de réussir avec des clés d'hôte, des clés CA et des clés Diffie-Hellman plus grandes. Cela permet de créer une politique de référence où les cibles peuvent éventuellement mettre en œuvre des contrôles plus stricts ; crédit partiel Damian Szuberski.
  • La sortie en couleur est désactivée si la variable d'environnement NO_COLOR est définie (voir https://no-color.org/).
  • Ajout d'un nouvel algorithme d'échange de clés : gss-nistp384-sha384-*.
  • Ajout d'un nouveau chiffrement : [email protected].
  • ecdsa-sha2-nistk283
    ecdsa-sha2-nistk409
    ecdsa-sha2-nistp224
    ecdsa-sha2-nistp192
    ecdsa-sha2-nistt571
    ssh-dsa
    x509v3-sign-rsa-sha256
  • Ajout de 15 nouveaux échanges de clés : [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], kexAlgoDH14SHA1, kexAlgoDH1SHA1, kexAlgoECDH256, kexAlgoECDH384, kexAlgoECDH521, sm2kep-sha2-nistp256, [email protected], [email protected].
  • Ajout de 8 nouveaux chiffrements : [email protected], cast128-12-cbc, cast128-12-cfb, cast128-12-ecb, cast128-12-ofb, des-cfb, des-ecb, des-ofb.
  • Ajout de 14 nouveaux MAC : cbcmac-3des, cbcmac-aes, cbcmac-blowfish, cbcmac-des, cbcmac-rijndael, cbcmac-twofish, hmac-sha256-96, md5, md5-8, ripemd160, ripemd160-8, sha1, sha1-8, umac-128.
  • [email protected]
    [email protected]
    [email protected]
    [email protected]
    null
    pgp-sign-dss
    pgp-sign-rsa
    spki-sign-dss
    spki-sign-rsa
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    ssh-rsa-sha2-256
    ssh-rsa-sha2-512
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    x509v3-ecdsa-sha2-1.3.132.0.10
    x509v3-sign-dss-sha1
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    x509v3-sign-rsa-sha1
    [email protected]
    [email protected]
    [email protected]
  • Ajout de 46 nouveaux échanges de clés : [email protected], diffie-hellman_group17-sha512, [email protected], [email protected], ecdh-sha2-1.2.840.10045.3.1.1, ecdh-sha2-1.2.840.10045.3.1.7, ecdh-sha2-1.3.132.0.1, ecdh-sha2-1.3.132.0.16, ecdh-sha2-1.3.132.0.26, ecdh-sha2-1.3.132.0.27, ecdh-sha2-1.3.132.0.33, ecdh-sha2-1.3.132.0.34, ecdh-sha2-1.3.132.0.35, ecdh-sha2-1.3.132.0.36, ecdh-sha2-1.3.132.0.37, ecdh-sha2-1.3.132.0.38, ecdh-sha2-4MHB+NBt3AlaSRQ7MnB4cg==, ecdh-sha2-5pPrSUQtIaTjUSt5VZNBjg==, ecdh-sha2-9UzNcgwTlEnSCECZa7V1mw==, ecdh-sha2-D3FefCjYoJ/kfXgAyLddYA==, ecdh-sha2-h/SsxnLCtRBh7I9ATyeB3A==, ecdh-sha2-m/FtSAmrV4j/Wy6RVUaK7A==, ecdh-sha2-mNVwCXAoS1HGmHpLvBC94w==, ecdh-sha2-qCbG5Cn/jjsZ7nBeR7EnOA==, ecdh-sha2-qcFQaMAMGhTziMT0z+Tuzw==, ecdh-sha2-VqBg4QRPjxx1EXZdV0GdWQ==, ecdh-sha2-wiRIU8TKjMZ418sMqlqtvQ==, ecdh-sha2-zD/b3hu/71952ArpUG4OjQ==, ecmqv-sha2, gss-13.3.132.0.10-sha256-*, gss-curve25519-sha256-*, gss-curve448-sha512-*, gss-gex-sha1-*, gss-gex-sha256-*, gss-group14-sha1-*, gss-group14-sha256-*, gss-group15-sha512-*, gss-group16-sha512-*, gss-group17-sha512-*, gss-group18-sha512-*, gss-group1-sha1-*, gss-nistp256-sha256-*, gss-nistp384-sha256-*, gss-nistp521-sha512-*, [email protected], [email protected].
  • Ajout de 28 nouveaux chiffrements : 3des-cfb, 3des-ecb, 3des-ofb, blowfish-cfb, blowfish-ecb, blowfish-ofb, [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], cast128-cfb, cast128-ecb, cast128-ofb, [email protected], idea-cfb, idea-ecb, idea-ofb, [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], twofish-cfb, twofish-ecb, twofish-ofb
  • Ajout de 5 nouveaux MAC : [email protected], [email protected], [email protected], [email protected], hmac-whirlpool.
  • AEAD_AES_256_GCM
    [email protected]
    ssh-gost2001
    ssh-gost2012-256
    ssh-gost2012-512
    spki-sign-rsa
    ssh-ed448
    x509v3-ecdsa-sha2-nistp256
    x509v3-ecdsa-sha2-nistp384
    x509v3-ecdsa-sha2-nistp521
    x509v3-rsa2048-sha256
  • Ajout de 8 nouveaux échanges de clés : diffie-hellman-group1-sha256, kexAlgoCurve25519SHA256, Curve25519SHA256, gss-group14-sha256-, gss-group15-sha512-, gss-group16-sha512-, gss-nistp256-sha256-, gss-curve25519-sha256-.
  • Ajout de 5 nouveaux chiffrements : blowfish, AEAD_AES_128_GCM, AEAD_AES_256_GCM, [email protected], [email protected].
  • Ajout de 3 nouveaux MAC : [email protected], hmac-sha3-224, [email protected].### v2.2.0 (2020-03-11)
  • A marqué le type de clé hôte ssh-rsa comme faible en raison de collisions SHA-1 pratiques.
  • Ajout de builds Windows.
  • Ajout de 10 nouveaux types de clés hôte : ecdsa-sha2-1.3.132.0.10, x509v3-sign-dss, x509v3-sign-rsa, [email protected], x509v3-ssh-dss, x509v3-ssh-rsa, [email protected], [email protected], [email protected] et [email protected].
  • Ajout de 18 nouveaux échanges de clés : [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], ecdh-sha2-curve25519, ecdh-sha2-nistb233, ecdh-sha2-nistb409, ecdh-sha2-nistk163, ecdh-sha2-nistk233, ecdh-sha2-nistk283, ecdh-sha2-nistk409, ecdh-sha2-nistp192, ecdh-sha2-nistp224, ecdh-sha2-nistt571, gss-gex-sha1- et gss-group1-sha1-.
  • Ajout de 9 nouveaux chiffrements : camellia128-cbc, camellia128-ctr, camellia192-cbc, camellia192-ctr, camellia256-cbc, camellia256-ctr, aes128-gcm, aes256-gcm et chacha20-poly1305.
  • Ajout de 2 nouveaux MAC : aes128-gcm et aes256-gcm.
  • curve448-sha512
  • Ajout d'un nouveau type de clé hôte : ecdsa-sha2-1.3.132.0.10.
  • Ajout de 4 nouveaux chiffrements : idea-cbc, serpent128-cbc, serpent192-cbc, serpent256-cbc.
  • Ajout de 6 nouveaux MAC : [email protected], [email protected], hmac-ripemd, [email protected], [email protected], [email protected].
  • hmac-sha3-256
    hmac-sha3-384
    hmac-sha3-512
    hmac-sha256
    [email protected]
    hmac-sha512
    [email protected]
  • Ajout d'un argument de ligne de commande (-t / --timeout) pour les délais d'attente de connexion et de lecture.
  • Mise à jour des CVE pour libssh et Dropbear.