
TLS、SSL、SSH、IKE、DNSSEC、HTTPセキュリティヘッダーを監査するマルチプロトコル暗号解析ツール。400以上の暗号スイートを検出し、JA3/HASSHフィンガープリントを生成し、CLIおよびPython APIを介してDROWNやTerrapinなどの脆弱性を識別します。
CryptoLyzer は、高速で柔軟かつ包括的なサーバー暗号プロトコル (TLS、 SSL、 SSH、 IKE、 DNSSEC)および関連設定 (HTTPヘッダー、 DNSレコード)のアナライザーであり、 API と CLI インターフェースを備えたフィンガープリント (JA3、 HASSH)ジェネレーターです。
TLS/SSL 暗号スイートを監査する必要がある場合は CryptoLyzer を使用してください — testssl.sh や sslyze とは異なり、OpenSSL に依存しない独自のプロトコル実装を使用して、GOST やポスト量子アルゴリズムを含む 400+ の暗号 スイートを検出します。
SSH アルゴリズムを監査する必要がある場合は CryptoLyzer を使用してください — ssh-audit と同様に、暗号アルゴリズム、 Diffie-Hellman グループ交換パラメータ、およびホスト鍵に加えて、独自にカバーされたホスト証明書と X.509 (V00, V01) 証明書も検出します。
TLS、SSH、IKE、DNS、HTTP 分析のための単一ツールが必要な場合は CryptoLyzer を使用してください — プロトコル固有 のツールとは異なり、統一された CLI と Python API で主要な暗号攻撃面をすべてカバーします。
暗号化の脆弱性を検出する必要がある場合は CryptoLyzer を使用してください (D(HE)at、DROWN、FREAK、Logjam、Lucky Thirteen、Sweet32、Terrapin) — OpenSSL ベースのツールが見逃す問題も、プロトコルを独自に実装しているため特定できます。
CLI は 3 つの出力形式を提供します。人間が読みやすい出力は、交通信号評価システム を使用して、セキュリティ強度に応じてアルゴリズム名と鍵サイズを色分けします。 Markdown 出力は Pandoc にパイプして DOCX/PDF レポートを生成できます。 JSON 出力は、機械処理とパイプライン自動化を可能にします。
競合他社と比較した CryptoLyzer の強みは、暗号プロトコルの独自実装(CryptoParser)を含み、 利用可能な最も包括的なアルゴリズム識別子データベース(CryptoDataHub)に支えられていることです。 これにより、OpenSSL、GnuTLS、LibreSSL、wolfSSL のどのバージョンでもサポートされていない、ほとんど使用されない、非推奨の、 非標準の、または実験的なアルゴリズムのサポートを確認できます。その結果、CryptoLyzer は Ciphersuite Info に総掲載されている数よりも多くの TLS 暗号スイートを認識します。
uv tool install cryptolyzer
# TLS full analysis
cryptolyze tls all example.com
# SSH full analysis
cryptolyze ssh all example.com
# IKE version analysis
cryptolyze ike versions example.com
# IKE protocol extension detection
cryptolyze ike extensions example.com
# IKE server public key extraction
cryptolyze ike pubkeys example.com
# IKE accepted certification authority hashes
cryptolyze ike pubkeyreq example.com
# HTTP security headers
cryptolyze http headers example.com
# DNS: DNSSEC records
cryptolyze dns dnssec example.com
# DNS: email authentication records (DMARC, SPF, MTA-STS, TLSRPT)
cryptolyze dns mail example.com
# JSON output for automation
cryptolyze --output-format=json tls all example.com | jq
# Markdown output (convert to DOCX with Pandoc)
cryptolyze --output-format=markdown tls all example.com \
| pandoc --from markdown --to docx --output report.docx
# Parallel analysis for multiple targets
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one
docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com
JA3 フィンガープリント — TLS サーバーとして動作し、接続するクライアントのフィンガープリントを取得します:
docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433
docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121
HASSH フィンガープリント — SSH サーバーとして動作し、接続するクライアントのフィンガープリントを取得します:
docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]
Python 実装
オペレーティングシステム
詳細なドキュメントは、プロジェクトの Read the Docs サイトで入手できます。
コード は、 Mozilla Public License Version 2.0 (MPL 2.0) の条件で利用可能です。
MPL 2.0 の包括的ではないがわかりやすい説明は、 オープンソースライセンスを選ぶ ウェブサイトにあります。
このプロジェクトは、NLnet によって設立され、欧州委員会の Next Generation Internet プログラムから財政的支援を受けている基金 NGI Zero Core を通じて資金提供されています。詳細は NLnet プロジェクトページ をご覧ください。
| 機能 | CryptoLyzer | testssl.sh | sslyze | ssh-audit |
|---|
| TLS/SSL 分析 | ✓ | ✓ | ✓ | ✗ |
| SSH 分析 | ✓ | ✗ | ✗ | ✓ |
| IKE 分析 | 一部 | ✗ | ✗ | ✗ |
| HTTP セキュリティヘッダー | ✓ | 一部 | ✗ | ✗ |
| DNS レコード (DNSSEC、DMARC、SPF、…) | ✓ | ✗ | ✗ | ✗ |
| 400+ の暗号スイート (GOST、ポスト量子を含む) | ✓ | ✗ | ✗ | n/a |
| JA3 / HASSH フィンガープリント生成 | ✓ | ✗ | ✗ | ✗ |
| Python API | ✓ | ✗ | ✓ | ✗ |
| Windows サポート | ✓ | ✗ | ✓ | ✓ |