クイックスタート
pip install secfesc
secfetch # Quick security overview
secscan # Basic audit (no root)
sudo secscan --full # Complete audit (requires root)
2つのツールが1つに
| ツール | 目的 | 実行ユーザー |
|---|
| secfetch | 簡単なセキュリティ概要 | User |
| secscan | 詳細監査(Lynis風) | User or root |
secfetchは一目で即座にセキュリティ状況を提供します。
secscanはLynisスタイルの監査を提供します。現在はSSH、ユーザー、グループを対象とし、将来的には全範囲をカバーします。
コマンド
secfetch
| コマンド | 説明 |
|---|
secfetch | 完全なセキュリティ概要 |
secfetch --short | コンパクトな1ボックスサマリー |
secfetch fastscan | 高速スキャン(有効なチェックのみ、~/.config/secfesc/checks.confを参照) |
secfetch live | ライブモニタリング、5秒ごとに自動更新 |
secfetch live --interval N | ライブモニタリング、N秒ごとに更新 |
secfetch improve | 失敗したチェックと修正提案を表示 |
secfetch improve --auto | インタラクティブな自動修正の選択と適用 |
secfetch help | すべてのチェックを一覧表示 |
secfetch help <name> | チェックの詳細情報 |
secscan
| コマンド | 説明 |
|---|
secscan | 基本監査(root不要) |
secscan --full | 完全監査 |
secscan --quick | 必須チェックのみ |
secscan --category ssh | 特定のカテゴリ |
secscan --report json | 結果を標準出力にエクスポート |
secscan --report html --output audit.html | レポートをファイルにエクスポート |
secscan --verbose | 詳細/デバッグ出力を有効化 |
secscan --quiet | 人間向けサマリーを抑制 |
チェック項目
secfetch(現在約20のチェック)
| カテゴリ | チェック |
|---|
| システム | Kernel, Secure Boot |
| カーネルセキュリティ | ASLR, Lockdown, LSM |
| カーネル強化 | kptr_restrict, dmesg_restrict, ptrace_scope |
| ネットワーク | Firewall, Ports, Services, SYN Cookies |
| ファイルシステム | SUID, World Writable, /tmp |
secscan(v1.7.0時点のアクティブなチェック)
| カテゴリ | チェック |
|---|
| SSH | Root login, empty passwords, password auth, legacy protocol, X11 forwarding, MaxAuthTries |
| ユーザー | UID 0のアカウント, empty passwords (root), duplicate UID/name |
| グループ | Duplicate GID/name, root group members |
| 認証 | Password ageing policy, weak hash method, default umask (/etc/login.defs) |
| ファイアウォール | Active firewall detection (firewalld/ufw/nftables/iptables) |
| Cron | World-writable cron paths/files, unrestricted cron policy |
| パーミッション | Mode & ownership of /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow |
secscan(ロードマップ)
| バージョン | カテゴリ | 目標 |
|---|
| v1.8 | ブート、サービス、ログ | ~120 |
| v2.0 | ファイルシステム、パーミッション | ~160 |
| v2.4 | コンプライアンス(CIS/NIST) | ~300+ |
secscanはLynisスタイルの監査ツールを目指しています。ロードマップの数値は目標であり、出荷済みの数を示すものではありません。
出力例
____
________ _____/ __/__ __________
/ ___/ _ \/ ___/ /_/ _ \/ ___/ ___/
(__ ) __/ /__/ __/ __(__ ) /__
/____/\___/\___/_/ \___/____/\___/
System
────────────────────────────────────────
✔ Kernel 6.14.6-zen1-1-zen
✔ Secure Boot Enabled
Kernel Security
────────────────────────────────────────
✔ ASLR Full
✔ Lockdown integrity
✔ LSM landlock,lockdown,yama,integrity,apparmor,bpf
Network
────────────────────────────────────────
✔ Firewall Rules firewalld active
✔ Open Ports 22 (SSH/TCP), 53 (DNS/UDP)
Security Score
────────────────────────────────────────
System [████████████] 92/100
Kernel Security [████████████] 95/100
Network [██████████░░] 80/100
────────────────────────────────────────
Total [████████████] 88/100
ドキュメント
ライセンス
GNU General Public License v3.0 - LICENSE を参照
