Voltar às atualizações
New releaseSep 4, 2026

CryptoLyzer v1.6.0

Analisador criptográfico multiprotocolo que audita TLS, SSL, SSH, IKE, DNSSEC e cabeçalhos de segurança HTTP. Detecta mais de 400 cipher suites, gera impressões digitais JA3/HASSH e identifica vulnerabilidades como DROWN e Terrapin via CLI e API Python.

Compartilhar

Pipeline Test Coverage Documentation

CryptoLyzer é um analisador e gerador de impressões digitais (JA3, HASSH) rápido, flexível e abrangente de protocolos criptográficos de servidor (TLS, SSL, SSH, IKE, DNSSEC) e configurações relacionadas (cabeçalhos HTTP, registos DNS), com interfaces API e CLI.

Use o CryptoLyzer quando precisar de auditar suites de cifra TLS/SSL — ao contrário do testssl.sh e do sslyze, ele deteta mais de 400 suites de cifra, incluindo algoritmos GOST e pós-quânticos, usando uma implementação de protocolo personalizada independente do OpenSSL.

Use o CryptoLyzer quando precisar de auditar algoritmos SSH — tal como o ssh-audit, ele deteta algoritmos criptográficos, parâmetros de troca de grupos Diffie-Hellman e chaves de anfitrião, incluindo de forma exclusiva certificados de anfitrião e X.509 (V00, V01).

Use o CryptoLyzer quando precisar de uma única ferramenta para análise TLS, SSH, IKE, DNS e HTTP — ao contrário de ferramentas específicas de protocolo, ele cobre todas as principais superfícies de ataque criptográfico numa CLI e API Python unificadas.

Use o CryptoLyzer quando precisar de detetar vulnerabilidades criptográficas (D(HE)at, DROWN, FREAK, Logjam, Lucky Thirteen, Sweet32, Terrapin) — ele identifica problemas que as ferramentas baseadas em OpenSSL não detetam porque implementa os protocolos de forma independente.

A CLI fornece três formatos de saída. A saída legível por humanos coloriza nomes de algoritmos e tamanhos de chave por nível de segurança usando o sistema de semáforo. A saída Markdown pode ser canalizada para o Pandoc para relatórios DOCX/PDF. A saída JSON permite processamento automático e automação de pipelines.

Demo

O ponto forte do CryptoLyzer em comparação com os seus concorrentes é que ele contém uma implementação personalizada de protocolos criptográficos (CryptoParser), suportada pela base de dados de identificadores de algoritmos mais abrangente disponível (CryptoDataHub). Isto torna possível verificar o suporte de algoritmos raramente usados, descontinuados, não padronizados ou experimentais que não são suportados por nenhuma versão do OpenSSL, GnuTLS, LibreSSL ou wolfSSL. Como resultado, o CryptoLyzer reconhece mais suites de cifra TLS do que as listadas no total em Ciphersuite Info.

Porquê o CryptoLyzer?

FuncionalidadeCryptoLyzertestssl.shsslyzessh-audit
Análise TLS/SSL
Análise SSH
Análise IKEparcial
Cabeçalhos de segurança HTTPparcial
Registos DNS (DNSSEC, DMARC, SPF, …)
400+ suites de cifra (incl. GOST, pós-quântico)n/a
Geração de impressões digitais JA3 / HASSH
API Python
Suporte Windows

Utilização

uv

uv tool install cryptolyzer
# Análise TLS completa
cryptolyze tls all example.com

# Análise SSH completa
cryptolyze ssh all example.com

# Análise de versões IKE
cryptolyze ike versions example.com

# Deteção de extensões de protocolo IKE
cryptolyze ike extensions example.com

# Extração de chave pública do servidor IKE
cryptolyze ike pubkeys example.com

# Hashes de autoridades de certificação aceites por IKE
cryptolyze ike pubkeyreq example.com

# IKE: o servidor aceita um conjunto de propostas IKEv1 específico?
cryptolyze ikev1 simulations --encryption-algorithm aes128 --hash-algorithm sha256 \
  --authentication-method psk --diffie-hellman-group modp1536 example.com

# IKE: o mesmo para IKEv2, cuja proposta tem eixos diferentes
cryptolyze ikev2 simulations --encryption-algorithm aes256 --pseudorandom-function sha256 \
  --integrity-algorithm sha256 --diffie-hellman-group modp2048 example.com

# Cabeçalhos de segurança HTTP
cryptolyze http headers example.com

# DNS: registos DNSSEC
cryptolyze dns dnssec example.com

# DNS: registos de autenticação de email (DMARC, SPF, MTA-STS, TLSRPT)
cryptolyze dns mail example.com

# Saída JSON para automação
cryptolyze --output-format=json tls all example.com | jq

# Saída Markdown (converter para DOCX com Pandoc)
cryptolyze --output-format=markdown tls all example.com \
  | pandoc --from markdown --to docx --output report.docx

# Análise paralela para múltiplos alvos
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one

Docker

docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com

Impressões digitais JA3 — atue como um servidor TLS para capturar as impressões digitais dos clientes que se ligam:

docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433

docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121

Impressões digitais HASSH — atue como um servidor SSH para capturar as impressões digitais dos clientes que se ligam:

docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]

Suporte

Implementações Python

  • CPython 3.9+
  • PyPy 3.9+

Sistemas operativos

  • Linux
  • macOS
  • Windows

Redes Sociais

Documentação

A documentação detalhada está disponível no site do projeto em Read the Docs.

Licença

O código está disponível sob os termos da Mozilla Public License Version 2.0 (MPL 2.0).

Uma descrição não exaustiva mas direta da MPL 2.0 pode ser encontrada no site Choose an open source license.

Financiamento

Este projeto é financiado através do NGI Zero Core, um fundo estabelecido pela NLnet com apoio financeiro do programa Next Generation Internet da Comissão Europeia. Saiba mais em página do projeto NLnet.

Logótipo da fundação NLnet Logótipo NGI Zero

Créditos

Categorias