
CryptoLyzer v1.6.0
Analizzatore crittografico multi-protocollo per l'audit di TLS, SSL, SSH, IKE, DNSSEC e degli header di sicurezza HTTP. Rileva oltre 400 suite di cifratura, genera impronte JA3/HASSH e identifica vulnerabilità come DROWN e Terrapin tramite CLI e API Python.
CryptoLyzer è un analizzatore e generatore di fingerprint (JA3, HASSH) rapido, flessibile e completo di protocolli crittografici di server (TLS, SSL, SSH, IKE, DNSSEC) e relative impostazioni (intestazioni HTTP, record DNS), con interfacce API e CLI.
Usa CryptoLyzer quando devi verificare le suite di cifratura TLS/SSL — a differenza di testssl.sh e sslyze, rileva oltre 400 suite di cifratura, inclusi gli algoritmi GOST e post-quantistici, tramite un'implementazione di protocollo personalizzata indipendente da OpenSSL.
Usa CryptoLyzer quando devi verificare gli algoritmi SSH — come ssh-audit, rileva algoritmi crittografici, parametri di scambio dei gruppi Diffie-Hellman e chiavi host, coprendo in modo unico anche i certificati host e X.509 (V00, V01).
Usa CryptoLyzer quando ti serve un unico strumento per l'analisi di TLS, SSH, IKE, DNS e HTTP — a differenza degli strumenti specifici per protocollo, copre tutte le principali superfici di attacco crittografiche in un'unica CLI unificata e API Python.
Usa CryptoLyzer quando devi rilevare vulnerabilità crittografiche (D(HE)at, DROWN, FREAK, Logjam, Lucky Thirteen, Sweet32, Terrapin) — identifica problemi che gli strumenti basati su OpenSSL non rilevano, perché implementa i protocolli in modo indipendente.
La CLI offre tre formati di output. L'output leggibile dall'uomo colora i nomi degli algoritmi e le dimensioni delle chiavi in base alla forza di sicurezza utilizzando il sistema di valutazione a semaforo. L'output Markdown può essere convogliato in Pandoc per report DOCX/PDF. L'output JSON consente l'elaborazione automatica e l'automazione delle pipeline.
Il punto di forza di CryptoLyzer rispetto ai suoi concorrenti è che contiene un'implementazione personalizzata dei protocolli crittografici (CryptoParser), supportata dal database di identificazione degli algoritmi più completo disponibile (CryptoDataHub). Ciò rende possibile verificare il supporto di algoritmi raramente usati, deprecati, non standard o sperimentali che non sono supportati da alcuna versione di OpenSSL, GnuTLS, LibreSSL o wolfSSL. Di conseguenza, CryptoLyzer riconosce più suite di cifratura TLS di quante siano elencate in totale su Ciphersuite Info.
Perché CryptoLyzer?
| Funzionalità | CryptoLyzer | testssl.sh | sslyze | ssh-audit |
|---|---|---|---|---|
| Analisi TLS/SSL | ✓ | ✓ | ✓ | ✗ |
| Analisi SSH | ✓ | ✗ | ✗ | ✓ |
| Analisi IKE | parziale | ✗ | ✗ | ✗ |
| Intestazioni di sicurezza HTTP | ✓ | parziale | ✗ | ✗ |
| Record DNS (DNSSEC, DMARC, SPF, …) | ✓ | ✗ | ✗ | ✗ |
| 400+ suite di cifratura (incl. GOST, post-quantistiche) | ✓ | ✗ | ✗ | n/d |
| Generazione fingerprint JA3 / HASSH | ✓ | ✗ | ✗ | ✗ |
| API Python | ✓ | ✗ | ✓ | ✗ |
| Supporto Windows | ✓ | ✗ | ✓ | ✓ |
Utilizzo
uv
uv tool install cryptolyzer
# Analisi TLS completa
cryptolyze tls all example.com
# Analisi SSH completa
cryptolyze ssh all example.com
# Analisi delle versioni IKE
cryptolyze ike versions example.com
# Rilevamento delle estensioni di protocollo IKE
cryptolyze ike extensions example.com
# Estrazione della chiave pubblica del server IKE
cryptolyze ike pubkeys example.com
# Hash delle autorità di certificazione accettate IKE
cryptolyze ike pubkeyreq example.com
# IKE: il server accetta uno specifico set di proposte IKEv1?
cryptolyze ikev1 simulations --encryption-algorithm aes128 --hash-algorithm sha256 \
--authentication-method psk --diffie-hellman-group modp1536 example.com
# IKE: lo stesso per IKEv2, la cui proposta ha assi diversi
cryptolyze ikev2 simulations --encryption-algorithm aes256 --pseudorandom-function sha256 \
--integrity-algorithm sha256 --diffie-hellman-group modp2048 example.com
# Intestazioni di sicurezza HTTP
cryptolyze http headers example.com
# DNS: record DNSSEC
cryptolyze dns dnssec example.com
# DNS: record di autenticazione email (DMARC, SPF, MTA-STS, TLSRPT)
cryptolyze dns mail example.com
# Output JSON per l'automazione
cryptolyze --output-format=json tls all example.com | jq
# Output Markdown (converti in DOCX con Pandoc)
cryptolyze --output-format=markdown tls all example.com \
| pandoc --from markdown --to docx --output report.docx
# Analisi parallela per più obiettivi
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one
Docker
docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com
Fingerprinting JA3 — agisci come server TLS per catturare i fingerprint dei client che si connettono:
docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433
docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121
Fingerprinting HASSH — agisci come server SSH per catturare i fingerprint dei client che si connettono:
docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]
Supporto
Implementazioni Python
- CPython 3.9+
- PyPy 3.9+
Sistemi operativi
- Linux
- macOS
- Windows
Social Media
Documentazione
La documentazione dettagliata è disponibile sul sito del progetto su Read the Docs.
Licenza
Il codice è disponibile secondo i termini della Mozilla Public License Version 2.0 (MPL 2.0).
Una descrizione non esaustiva ma chiara della MPL 2.0 è disponibile sul sito Choose an open source license.
Finanziamento
Questo progetto è finanziato tramite NGI Zero Core, un fondo istituito da NLnet con il supporto finanziario del programma Next Generation Internet della Commissione Europea. Ulteriori informazioni sono disponibili nella pagina del progetto NLnet.
Crediti
- Icone realizzate da Freepik da Flaticon.
- Miel Verkerken
