Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ssh-audit — Аудит безопасности SSH-сервера и клиента (баннер, обмен ключами, шифрование, MAC, сжатие, совместимость, безопасность и т. д.) | Kitploit
Инструменты/GitHubGitHub/jtesta/ssh-audit
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииСбор информацииСетевая безопасностьКриптографияТестирование на Проникновение
GitHubjtesta/ssh-audit

ssh-audit

Аудит безопасности SSH-сервера и клиента (баннер, обмен ключами, шифрование, MAC, сжатие, совместимость, безопасность и т. д.)

Репозиторий
4.3k2251 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ssh-audit

License Build Status PRs Welcome

PyPI Downloads Homebrew Downloads Docker Pulls Snap Downloads

Github Sponsors

ssh-audit — это инструмент для аудита конфигурации SSH-серверов и клиентов.

jtesta/ssh-audit (v2.0+) — это обновлённая и поддерживаемая версия ssh-audit, ответвлённая от arthepsy/ssh-audit (v1.x) из-за неактивности.

  • Возможности
  • Использование
  • Скриншоты
    • Пример стандартного аудита сервера
    • Пример аудита политики сервера
    • Пример стандартного аудита клиента
  • Руководства по усилению безопасности
  • Готовые пакеты
  • Веб-интерфейс
  • Журнал изменений

Возможности

  • анализировать конфигурацию как сервера, так и клиента SSH;
  • получать баннер, распознавать устройство или программное обеспечение и операционную систему, определять сжатие;
  • собирать алгоритмы обмена ключами, ключей хоста, шифрования и коды аутентификации сообщений;
  • выводить информацию о безопасности алгоритмов (доступно с, удалено/отключено, небезопасно/слабо/устаревшее и т.д.);
  • выводить рекомендации по алгоритмам (добавлять или удалять в зависимости от распознанной версии программного обеспечения);
  • анализировать совместимость версий SSH на основе информации об алгоритмах;
  • историческая информация из OpenSSH, Dropbear SSH и libssh;
  • проверка политики для обеспечения соответствия усиленной/стандартной конфигурации;
  • работает на Linux и Windows;
  • поддерживает Python 3.10 - 3.14;
  • без зависимостей

Использование```

usage: ssh-audit.py [-h] [-4] [-6] [-b] [-c] [-d] [-g min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]>] [-j] [-l {info,warn,fail}] [-L] [-M custom_policy.txt] [-m] [-n] [-P "Built-In Policy Name" / custom_policy.txt] [-p N] [-T targets.txt] [-t N] [-v] [--conn-rate-test N[:max_rate]] [--dheat N[:kex[:e_len]]] [--get-hardening-guide platform] [--list-hardening-guides] [--lookup alg1[,alg2,...]] [--skip-rate-test] [--socks5 host:port] [--threads N] [host]

ssh-audit.py v3.4.1-dev, https://github.com/jtesta/ssh-audit

positional arguments: host target hostname or IPv4/IPv6 address

optional arguments: -h, --help show this help message and exit -4, --ipv4 enable IPv4 (order of precedence) -6, --ipv6 enable IPv6 (order of precedence) -b, --batch batch output -c, --client-audit starts a server on port 2222 to audit client software config (use -p to change port; use -t to change timeout) -d, --debug enable debugging output -g min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]>, --gex-test min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]> conducts a very customized Diffie-Hellman GEX modulus size test. Tests an array of minimum, preferred, and maximum values, or a range of values with an optional incremental step amount -j, --json enable JSON output (use -jj to enable indentation for better readability) -l {info,warn,fail}, --level {info,warn,fail} minimum output level (default: info) -L, --list-policies list all the official, built-in policies. Combine with -v to view policy change logs -M custom_policy.txt, --make-policy custom_policy.txt creates a policy based on the target server (i.e.: the target server has the ideal configuration that other servers should adhere to), and stores it in the file path specified -m, --manual print the man page (Docker, PyPI, Snap, and Windows builds only) -n, --no-colors disable colors (automatic when the NO_COLOR environment variable is set) -P "Built-In Policy Name" / custom_policy.txt, --policy "Built-In Policy Name" / custom_policy.txt run a policy test using the specified policy (use -L to see built-in policies, or specify filesystem path to custom policy created by -M) -p N, --port N the TCP port to connect to (or to listen on when -c is used) -T targets.txt, --targets targets.txt a file containing a list of target hosts (one per line, format 'HOST[:PORT]'; for UNIX socket servers, use 'unix:///path/socket'). Use -p/--port to set the default port for all hosts. Use --threads to control concurrent scans -t N, --timeout N timeout (in seconds) for connection and reading (default: 5) -v, --verbose enable verbose output --conn-rate-test N[:max_rate] perform a connection rate test (useful for collecting metrics related to susceptibility of the DHEat vuln). Testing is conducted with N concurrent sockets with an optional maximum rate of connections per second --dheat N[:kex[:e_len]] continuously perform the DHEat DoS attack (CVE-2002-20001) against the target using N concurrent sockets. Optionally, a specific key exchange algorithm can be specified instead of allowing it to be automatically chosen. Additionally, a small length of the fake e value sent to the server can be chosen for a more efficient attack (such as 4). --get-hardening-guide platform retrieves the hardening guide for the specified platform name (use --list-hardening-guides to see list of available guides). --list-hardening-guides list all official, built-in hardening guides for common systems. Their full names can then be passed to --get-hardening-guide. Add -v to this option to view hardening guide change logs and prior versions. --lookup alg1[,alg2,...] looks up an algorithm(s) without connecting to a server. --skip-rate-test skip the connection rate test during standard audits (used to safely infer whether the DHEat attack is viable) --socks5 host:port connect via a SOCKS5 proxy (implies --skip-rate-test) --threads N number of threads to use when scanning multiple targets (-T/--targets) (default: 32)

root@kitploit:~
* если используются и IPv4, и IPv6, порядок приоритета можно задать с помощью `-46` или `-64`.
* пакетный флаг `-b` выводит разделы без заголовка и без пустых строк (подразумевает флаг verbose).
* флаг подробного вывода `-v` добавляет к каждой строке префикс с типом раздела и именем алгоритма.
* код возврата 0 возвращается, когда все алгоритмы считаются безопасными (для стандартной проверки) или когда проверка политики проходит успешно (для проверки политики).

Базовая проверка сервера:```
ssh-audit localhost
ssh-audit 127.0.0.1
ssh-audit 127.0.0.1:222
ssh-audit ::1
ssh-audit [::1]:222
ssh-audit unix:///run/ssh-unix-local/socket

Чтобы запустить стандартную проверку против многих серверов (поместите цели в servers.txt, по одной на каждой строке в формате HOST[:PORT]):``` ssh-audit -T servers.txt

root@kitploit:~
Для аудита конфигурации клиента (по умолчанию прослушивает порт 2222/tcp; подключайтесь с помощью `ssh -p 2222 anything@localhost`):```
ssh-audit -c

Для аудита конфигурации клиента с прослушивающим портом 4567/tcp:``` ssh-audit -c -p 4567

root@kitploit:~
Чтобы  вывести список всех официальных встроенных политик (подсказка: используйте полученные имена политик с `-P`/`--policy`):```
ssh-audit -L

Чтобы выполнить аудит политик на сервере:``` ssh-audit -P ["policy name" | path/to/server_policy.txt] targetserver

root@kitploit:~
Чтобы выполнить аудит политик для клиента:```
ssh-audit -c -P ["policy name" | path/to/client_policy.txt]

Для проведения аудита политик на множестве серверов:``` ssh-audit -T servers.txt -P ["policy name" | path/to/server_policy.txt]

root@kitploit:~
Чтобы создать политику на основе целевого сервера (которую можно редактировать вручную):```
ssh-audit -M new_policy.txt targetserver

Чтобы запустить DoS-атаку DHEat с исчерпанием ЦП (CVE-2002-20001) против цели, используя 10 одновременных сокетов:``` ssh-audit --dheat=10 targetserver

root@kitploit:~
Чтобы запустить атаку DHEat с использованием алгоритма обмена ключами `diffie-hellman-group-exchange-sha256`:```
ssh-audit --dheat=10:diffie-hellman-group-exchange-sha256 targetserver

Чтобы запустить атаку DHEat с использованием алгоритма обмена ключами diffie-hellman-group-exchange-sha256 вместе с очень маленькими, но нестандартными длинами пакетов (это может привести к тому же истощению CPU, но с гораздо меньшим количеством отправляемых байтов в секунду):``` ssh-audit --dheat=10:diffie-hellman-group-exchange-sha256:4 targetserver

root@kitploit:~
## Скриншоты

### Пример стандартного аудита сервера
Ниже приведен снимок экрана стандартного вывода аудита сервера при подключении к неукреплённому сервису OpenSSH v5.3:
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/4c0b2bb0800f5dddff46bcd7ce4a61680d3f9aecc90225f8bd69f6abb551fc21/6f3afc175987c642fc35e595ed03ef00bfcbe5506103cd234de2c7c43bc82b53-display-v1.webp)

### Пример аудита политик сервера
Ниже приведен снимок экрана вывода аудита политик при подключении к неукреплённой машине Ubuntu Server 20.04 (подсказка: используйте `-L`/`--list-policies`, чтобы увидеть имена встроенных политик для использования с `-P`/`--policy`):
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/21f786dcab1d89a719fda8ce9be1ff7beb62b6d33412bd1febaed37a20d1bb6f/030e9593d1d55b01ad4d5052357ca7126718214f01aaf07b3c92b41f98a50dcc-display-v1.webp)

После применения шагов из руководства по укреплению (см. ниже) вывод меняется на следующий:
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/16ffcf9b9d2c5bdbc556f5ba5af7248a912d14ad0001b35bc985ed669a43251a/7992447962ac499432ea6f43c9158afc269359abb4632be1127be883195259f9-display-v1.webp)

### Пример стандартного аудита клиента
Ниже приведен снимок экрана вывода аудита клиента, когда подключается неукреплённый клиент OpenSSH v7.2:
![client_screenshot](https://user-images.githubusercontent.com/2982011/68867998-b946c1-06c4-11ea-975f-1f47e4178a74.png)

## Руководства по укреплению
Руководства по укреплению конфигурации сервера и клиента встроены в инструмент (см. опции `--list-hardening-guides` и `--get-hardening-guide`). Кроме того, они также доступны онлайн по адресу: [https://www.ssh-audit.com/hardening_guides.html](https://www.ssh-audit.com/hardening_guides.html)

## Готовые пакеты
Готовые пакеты доступны для Windows (см. страницу [Releases](https://github.com/jtesta/ssh-audit/releases)), PyPI, Snap и Docker:

Установка из PyPI:```
$ pip3 install ssh-audit

Чтобы установить Snap-пакет:``` $ snap install ssh-audit

root@kitploit:~
Чтобы установить из Dockerhub:```
$ docker pull docker.io/positronsecurity/ssh-audit

(Затем выполните: docker run -it --rm -p 2222:2222 docker.io/positronsecurity/ssh-audit 10.1.1.1)

Статус различных других пакетов платформ можно найти ниже (через Repology):

Packaging status

Веб-интерфейс

Для удобства веб-интерфейс поверх инструмента командной строки доступен по адресу https://www.ssh-audit.com/.

Журнал изменений

v3.9.1-dev

  • Исправлено возможное редкое падение при выполнении тестов скорости соединения во время стандартных аудитов.

v3.9.0 (2026-07-04)

  • ОГРОМНАЯ БЛАГОДАРНОСТЬ realmiwi за то, что он стал самым первым спонсором проекта!!
  • Добавлена поддержка Python 3.14.
  • Прекращена поддержка Python 3.8, так как он достиг конца срока службы в октябре 2024 года.
  • Прекращена поддержка Python 3.9, так как он достиг конца срока службы в октябре 2025 года.
  • Добавлено предупреждение для всех алгоритмов обмена ключами, которые не включают защиту от квантовых атак из-за стратегии «Собери сейчас, расшифруй позже» (см. https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later).
  • Удалена поддержка SSHv1 (обоснование описано в: https://github.com/jtesta/ssh-audit/issues/298).
  • Добавлены руководства по усилению безопасности (см. --list-hardening-guides и --get-hardening-guide). Ранее они были доступны только на https://ssh-audit.com/hardening_guides.html, но теперь встроены для удобства; частичная заслуга oam7575.
  • Добавлена опция политики allow_hostkey_subset_and_reordering, позволяющая целям иметь более строгий список ключей хоста и/или другой порядок их следования.
  • Выполнен переход с устаревшего модуля getopt на argparse; частичная заслуга oam7575.
  • При запуске против нескольких хостов теперь выводится каждый целевой хост независимо от уровня вывода.
  • Пакетный режим (-b) больше не включает автоматически подробный режим из-за иногда запутанных результатов; пользователи по-прежнему могут явно включить подробный режим с помощью флага .

v3.3.0 (2024-10-15)

  • Добавлена поддержка Python 3.13.
  • Добавлены встроенные политики для сервера и клиента Ubuntu 24.04 LTS, OpenSSH 9.8 и OpenSSH 9.9.
  • Добавлена поддержка IPv6 для DHEat и тестов скорости соединения.
  • Добавлена информация о TCP-порте в результаты JSON-сканирования политик; заслуга Fabian Malte Kopp.
  • Добавлены распознавание серверов LANcom LCOS и извлечение ключей Ed448; заслуга Daniel Lenski.
  • Теперь выводятся отпечатки ECDSA и DSS в подробном режиме; частичная заслуга Daniel Lenski.
  • Удалена информация о CVE, основанная на номерах версий сервера/клиента, так как она была крайне неточной (см. эту ветку обсуждения для полной дискуссии, а также результаты голосования сообщества по этому вопросу).
  • Исправлено падение при одновременном использовании опций -P и -T.
  • Исправлена ошибка, из-за которой тесты ключей хоста сообщали о типе ключа не более одного раза, несмотря на поддержку его несколькими хостами; заслуга Daniel Lenski.
  • Исправлено тестирование скорости соединения DHEat на платформах MacOS X и BSD; заслуга Drew Noel и Michael Osipov.
  • Исправлен некорректный JSON-вывод при возникновении ошибки сокета во время аудита клиента.
  • Исправлена функция --conn-rate-test в Windows.
  • При сканировании нескольких целей (с помощью -T/--targets) опция -p/ теперь будет использоваться как порт по умолчанию (устанавливается 22, если / не задан). Хосты, указанные в файле, могут переопределить это значение по умолчанию явным номером порта (например: "host1:1234"). Например, при использовании все хосты в , не содержащие явного номера порта, будут по умолчанию использовать 222; при использовании (без ) все хосты будут использовать порт по умолчанию 22.

v3.2.0 (2024-04-22)

  • Добавлена реализация DoS-атаки DHEat (см. опцию --dheat; CVE-2002-20001).
  • Расширен фильтр CBC-шифров для пометки уязвимости Terrapin. Теперь он включает более редко встречающиеся шифры.
  • Исправлен разбор подписей CA ecdsa-sha2-nistp* на ключах хоста. Кроме того, теперь они помечаются как потенциально содержащие бэкдор, как и стандартные ключи хоста.
  • Корректно обрабатываются редкие исключения (например, падения) при выполнении GEX-тестов.
  • Встроенная справочная страница (-m, --manual) теперь доступна в сборках Docker, PyPI и Snap, в дополнение к сборке Windows.
  • Сборки Snap теперь не зависят от архитектуры.
  • Изменён базовый образ Docker с python:3-slim на python:3-alpine, что привело к уменьшению размера образа на 59%; заслуга Daniel Thamdrup.
  • Добавлены встроенные политики для Amazon Linux 2023, Debian 12, OpenSSH 9.7 и Rocky Linux 9.
  • Встроенные политики теперь включают журнал изменений (используйте -L -v для их просмотра).
  • Пользовательские политики теперь поддерживают директиву allow_algorithm_subset_and_reordering, позволяющую целям проходить проверку с подмножеством и/или изменённым порядком списка ключей хоста, kex, шифров и MAC. Это позволяет создавать базовую политику, в которой цели могут опционально применять более строгие меры; частичная заслуга .

v3.1.0 (2023-12-20)

  • Добавлен тест на уязвимость усечения префикса сообщения Terrapin (CVE-2023-48795).
  • Прекращена поддержка Python 3.7 (конец срока службы наступил в июне 2023 года).
  • Добавлена поддержка Python 3.12.
  • В серверных политиках ожидаемые размеры модулей DH уменьшены с 4096 до 3072 в соответствии с онлайн-руководствами по усилению безопасности (обратите внимание, что 3072-битные модули обеспечивают эквивалент 128-битной симметричной безопасности).
  • В клиентской политике Ubuntu 22.04 типы ключей хоста [email protected] и ssh-ed25519 перемещены в конец всех типов сертификатов.
  • Обновлены политики Ubuntu Server и Client для 20.04 и 22.04 с учётом изменений списков обмена ключами из-за исправлений уязвимости Terrapin.
  • Изменён порядок типов ключей хоста для серверной политики OpenSSH 9.2 в соответствии с обновлённым руководством по усилению безопасности Debian 12.
  • Добавлены встроенные политики для OpenSSH 9.5 и 9.6.
  • Добавлено поле additional_notes в JSON-вывод.

v3.0.0 (2023-09-07)

  • Результаты одновременных сканирований нескольких хостов больше не объединяются некорректно; ошибка обнаружена Adam Russell.
  • Сбой разрешения имени хоста больше не приводит к неожиданному завершению сканирования нескольких хостов; заслуга Dani Cuesta.
  • Рекомендации по алгоритмам, возникающие в результате предупреждений, теперь выводятся жёлтым вместо красного; заслуга Adam Russell.
  • Добавлены заметки о сбоях, предупреждениях и информации в JSON-вывод (обратите внимание, что это приводит к критическому изменению полей протокола баннера, "enc" и "mac"); заслуга Bareq Al-Azzawi.
  • Makefile Docker теперь создаёт сборки для нескольких архитектур: amd64, arm64 и armv7; заслуга Sebastian Cohnen.
  • Исправлено падение во время GEX-тестов.
  • Уточнено GEX-тестирование против серверов OpenSSH: когда подозревается срабатывание резервного механизма, выполняется дополнительный тест для получения более точных результатов.
  • Цвет всех заметок будет выводиться зелёным, когда соответствующий алгоритм оценивается как хороший.
  • Расставлены приоритеты алгоритмов сертификатов ключей хоста для клиентской политики Ubuntu 22.04 LTS.
  • Все NIST K-, B- и T-кривые помечены как непроверенные, поскольку они используются крайне редко.
  • Добавлена встроенная политика для OpenSSH 9.4.
  • Добавлено 12 новых ключей хоста: ecdsa-sha2-curve25519, ecdsa-sha2-nistb233, ecdsa-sha2-nistb409, ecdsa-sha2-nistk163, ecdsa-sha2-nistk233, ecdsa-sha2-nistk283, , , , , , .

v2.9.0 (2023-04-29)

  • Прекращена поддержка Python 3.6, так как он достиг конца срока службы в конце 2021 года.
  • Добавлены политики усиления безопасности для Ubuntu Server и Client 22.04.
  • Удалён экспериментальный предупреждающий тег из [email protected].
  • Обновлена база данных CVE; заслуга Alexandre Zanni.
  • Добавлены -g и --gex-test для детальных тестов размера модуля GEX; заслуга Adam Russell.
  • Пакеты Snap теперь выводят более понятные сообщения об ошибках при возникновении ошибок разрешений.
  • Поле 'target' в JSON теперь всегда включает номер порта; заслуга tomatohater1337.
  • JSON-вывод теперь включает рекомендации и данные CVE.
  • Смешанные типы ключей хоста/ключей CA (например, ключи хоста RSA, подписанные CA ED25519 и т.д.) теперь обрабатываются корректно.
  • Предупреждения теперь выводятся для 2048-битных модулей; частичная заслуга Adam Russell.
  • Алгоритмы SHA-1 теперь вызывают сбои.
  • Шифры в режиме CBC теперь являются предупреждениями, а не сбоями.
  • Общие сообщения о сбоях/предупреждениях заменены более конкретными причинами (например: 'использование слабого шифра' => 'использование взломанного шифра RC4').
  • Обновлены встроенные политики для включения отсутствующей информации о размере ключей хоста.
  • Добавлены встроенные политики для OpenSSH 8.8, 8.9, 9.0, 9.1, 9.2 и 9.3.
  • Добавлено 33 новых ключа хоста: [email protected], [email protected], [email protected], , , , , , , , , , , , , , , , , , , , , , , , , , , , , , .

v2.5.0 (2021-08-26)

  • Исправлено падение при выполнении тестов ключей хоста.
  • Более корректно обрабатываются сбои подключения к серверу.
  • Теперь при использовании -jj JSON выводится с отступами (полезно для отладки).
  • Добавлены MD5-отпечатки в подробный вывод.
  • Добавлена опция -d/--debug для получения отладочного вывода; заслуга Adam Russell.
  • Обновлён JSON-вывод для включения MD5-отпечатков. Обратите внимание, что это приводит к критическому изменению формата словаря 'fingerprints'.
  • Обновлены политики OpenSSH 8.1 (и более ранних версий) для включения rsa-sha2-512 и rsa-sha2-256.
  • Добавлены политики OpenSSH v8.6 и v8.7.
  • Добавлены 3 новых алгоритма обмена ключами: gss-gex-sha1-eipGX3TCiQSrx573bT1o1Q==, gss-group1-sha1-eipGX3TCiQSrx573bT1o1Q== и gss-group14-sha1-eipGX3TCiQSrx573bT1o1Q==.
  • Добавлены 3 новых MAC-алгоритма: hmac-ripemd160-96, AEAD_AES_128_GCM и .

v2.4.0 (2021-02-23)

  • Добавлена поддержка многопоточного сканирования.
  • Добавлена встроенная справочная страница для Windows (см. -m/--manual); заслуга Adam Russell.
  • Добавлена проверка версии для перечисления пользователей OpenSSH (CVE-2018-15473).
  • Добавлено примечание об устаревании для типов ключей хоста на основе SHA-1.
  • Добавлены дополнительные предупреждения для SSHv1.
  • Добавлена встроенная усиленная политика OpenSSH v8.5.
  • Предупреждения повышены до сбоев для типов ключей хоста на основе SHA-1.
  • Исправлено падение при получении неожиданного ответа во время теста ключа хоста.
  • Исправлено зависание при работе со старыми устройствами Cisco во время теста ключа хоста и gex-теста.
  • Исправлено некорректное завершение при сканировании нескольких целей, когда одна из целей возвращает ошибку.
  • Прекращена поддержка Python 3.5 (конец срока службы наступил в сентябре 2020 года).
  • Добавлен 1 новый алгоритм обмена ключами: [email protected].

v2.3.1 (2020-10-28)

  • Теперь анализирует размеры открытых ключей для типов ключей хоста [email protected] и [email protected].
  • Помечает [email protected] как сбой из-за хэша SHA-1.
  • Исправлена ошибка в выводе рекомендаций, из-за которой некоторые алгоритмы неправомерно подавлялись.
  • Встроенные политики теперь включают требования к ключам CA (если используются сертификаты).
  • Функция поиска (--lookup) теперь выполняет поиск похожих алгоритмов без учёта регистра; заслуга Adam Russell.
  • Выполнен перенос готовых политик из внешних файлов во внутреннюю базу данных.
  • Единый скрипт из 3 500 строк разбит на множество файлов (по классам).
  • Добавлена поддержка setup.py; заслуга Ganden Schaffner.
  • Добавлен 1 новый шифр: [email protected].

v2.3.0 (2020-09-27)

  • Добавлена новая функциональность аудита политик для проверки соответствия руководству по усилению безопасности/стандартной конфигурации (см. -L/--list-policies, -M/--make-policy и -P/--policy). Подробное руководство см. на https://www.positronsecurity.com/blog/2020-09-27-ssh-policy-configuration-checks-with-ssh-audit/.
  • Создана новая справочная страница (см. файл ssh-audit.1).
  • 1024-битные модули повышены с предупреждений до сбоев.
  • Множество чисток кода Python 2, улучшений тестового фреймворка, исправлений pylint и flake8, а также комментариев типов mypy; заслуга Jürgen Gmach.
  • Добавлена возможность поиска алгоритмов во внутренней базе данных (см. --lookup); заслуга Adam Russell.
  • Подавлена рекомендация типов ключей хоста на основе токенов.
  • Добавлена проверка на уязвимость use-after-free в PuTTY v0.73.
  • Добавлено 11 новых типов ключей хоста: ssh-rsa1, [email protected], , , , , , , , , .

v2.1.1 (2019-11-26)

  • Добавлено 2 новых типа ключей хоста: [email protected], [email protected].
  • Добавлено 2 новых шифра: des, 3des.
  • Добавлено 3 новых уязвимости PuTTY.
  • При тестировании клиента IP-адрес клиента теперь отображается в выводе.

v2.1.0 (2019-11-14)

  • Добавлена функция аудита клиентского ПО (см. опцию -c / --client-audit).
  • Добавлена опция вывода JSON (см. опцию -j / --json; благодарность Andreas Jaggi).
  • Исправлено падение при сканировании Solaris Sun_SSH.
  • Добавлено 9 новых алгоритмов обмена ключами: gss-group1-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-gex-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-group14-sha1-, gss-group14-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-group14-sha256-toWM5Slw5Ew8Mqkay+al2g==, gss-group15-sha512-toWM5Slw5Ew8Mqkay+al2g==, diffie-hellman-group15-sha256, ecdh-sha2-1.3.132.0.10, .

v2.0.0 (2019-08-29)

  • Форк от https://github.com/arthepsy/ssh-audit (разработка остановилась, и разработчик перестал выходить на связь).
  • Добавлен тест длины ключа хоста RSA.
  • Добавлен тест длины ключа сертификата RSA.
  • Добавлен тест размера модуля Диффи-Хеллмана.
  • Теперь выводит отпечатки ключей хоста для RSA и ED25519.
  • Добавлено 5 новых алгоритмов обмена ключами: [email protected], [email protected], [email protected], diffie-hellman-group16-sha256, diffie-hellman-group17-sha512.
  • Добавлено 3 новых алгоритма шифрования: des-cbc-ssh1, blowfish-ctr, twofish-ctr.
  • Добавлено 10 новых MAC-алгоритмов: hmac-sha2-56, hmac-sha2-224, hmac-sha2-384, , , , , , , .

v1.7.0 (2016-10-26)

  • реализованы опции, позволяющие задавать использование IPv4/IPv6 и порядок приоритета
  • реализована опция для указания удалённого порта (прежнее поведение сохранено для совместимости)
  • добавлена поддержка цветов для Microsoft Windows через опциональную зависимость colorama
  • исправлены проблемы с кодированием и декодированием, добавлены тесты, при ошибках кодирования не происходит сбоя
  • использован mypy-lang для статической проверки типов и проверки всего кода

v1.6.0 (2016-10-14)

  • реализован раздел с рекомендациями по алгоритмам (на основе распознанного ПО)
  • реализована полная поддержка libssh (история версий, алгоритмы, безопасность и т.д.)
  • исправлены распознавание баннера SSH-1.99 и функция сравнения версий
  • не выводятся пустые алгоритмы (бывает на неправильно настроенных серверах)
  • обеспечен согласованный вывод для версий Python 3.x
  • добавлено гораздо больше тестов (конфигурация, баннер, ПО, SSH1/SSH2, вывод и т.д.)
  • использован Travis CI для тестирования на нескольких версиях Python (2.6-3.5, pypy, pypy3)

v1.5.0 (2016-09-20)

  • создан раздел безопасности для связанной информации о безопасности
  • реализованы сопоставление и вывод списка назначенных CVE и проблем безопасности для Dropbear SSH
  • реализована полная поддержка SSH1 с информацией об отпечатках
  • реализован автоматический переход на SSH1 при несоответствии протокола
  • добавлены новые опции для принудительного использования SSH1 или SSH2 (по умолчанию разрешены оба)
  • реализован парсинг информации баннера и преобразование её в конкретное ПО и версию ОС
  • не используется дополнение (padding) в пакетном режиме
  • несколько исправлений (Cisco sshd, редкие зависания, обработка ошибок и т.д.)

v1.0.20160902

  • реализована опция пакетного вывода
  • реализована опция минимального уровня вывода
  • исправлена совместимость с Python 2.6

v1.0.20160812

  • реализована функция совместимости версий SSH
  • исправлено неверное предупреждение об алгоритме MAC
  • исправлена опечатка в версии Dropbear SSH
  • реализован парсинг заголовка перед баннером
  • улучшена обработка ошибок

v1.0.20160803

  • использован баннер OpenSSH 7.3
  • добавлены новые алгоритмы обмена ключами

v1.0.20160207

  • использован баннер OpenSSH 7.2
  • добавлены дополнительные предупреждения для OpenSSH 7.2
  • исправлены сообщения об ошибках OpenSSH 7.0
  • добавлено сообщение об ошибке rijndael-cbc из OpenSSH 6.7

v1.0.20160105

  • добавлено множество дополнительных предупреждений
  • реализована поддержка алгоритма none
  • улучшена обработка сжатия
  • обеспечено чтение достаточного объёма данных (исправляет некоторые Linux SSH)

v1.0.20151230

  • добавлена поддержка Dropbear SSH

v1.0.20151223

  • первоначальная версия
Скачать инструмент
-v
  • Добавлено сканирование UNIX-сокетов серверов (укажите цель с помощью unix:///path/to/socket).
  • Добавлена поддержка SOCKS5-прокси (укажите прокси с помощью --socks5 host:port); частичная заслуга Michał Majchrowicz.
  • Обновлена встроенная политика для Debian 12.
  • Добавлены встроенные политики для OpenSSH 10.0, 10.1, 10.2, 10.3 и 10.4.
  • Добавлены руководства по усилению безопасности и политики для Debian 13.
  • Добавлены руководства по усилению безопасности и политики для Rocky Linux 10.
  • Добавлены руководства по усилению безопасности и политики для Ubuntu 26.04.
  • Добавлены 2 новых алгоритма обмена ключами: mlkem768nistp256-sha256, mlkem1024nistp384-sha384.
  • Добавлено 11 новых ключей хоста: [email protected], mldsa-44, [email protected], mldsa-65, mldsa-87, ssh-mldsa-44, ssh-mldsa-65, ssh-mldsa-87, ssh-mldsa44, ssh-mldsa65, ssh-mldsa87.
  • Добавлены 2 новых шифра: AEAD_CAMELLIA_128_GCM, AEAD_CAMELLIA_256_GCM.
  • --port
    -p
    --port
    -T targets.txt -p 222
    targets.txt
    -T targets.txt
    -p
  • Обновлены встроенные политики сервера и клиента для Amazon Linux 2023, Debian 12, Rocky Linux 9 и Ubuntu 22.04 для повышения эффективности ключей хоста и устойчивости шифров к квантовым атакам.
  • Добавлен 1 новый шифр: grasshopper-ctr128.
  • Добавлены 2 новых алгоритма обмена ключами: mlkem768x25519-sha256, sntrup761x25519-sha512.
  • yannik1015
  • Пользовательские политики теперь поддерживают директиву allow_larger_keys, позволяющую целям проходить проверку с более крупными ключами хоста, ключами CA и ключами Diffie-Hellman. Это позволяет создавать базовую политику, в которой цели могут опционально применять более строгие меры; частичная заслуга Damian Szuberski.
  • Цветной вывод отключается, если задана переменная окружения NO_COLOR (см. https://no-color.org/).
  • Добавлен 1 новый алгоритм обмена ключами: gss-nistp384-sha384-*.
  • Добавлен 1 новый шифр: [email protected].
  • ecdsa-sha2-nistk409
    ecdsa-sha2-nistp224
    ecdsa-sha2-nistp192
    ecdsa-sha2-nistt571
    ssh-dsa
    x509v3-sign-rsa-sha256
  • Добавлено 15 новых алгоритмов обмена ключами: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], kexAlgoDH14SHA1, kexAlgoDH1SHA1, kexAlgoECDH256, kexAlgoECDH384, kexAlgoECDH521, sm2kep-sha2-nistp256, [email protected], [email protected].
  • Добавлено 8 новых шифров: [email protected], cast128-12-cbc, cast128-12-cfb, cast128-12-ecb, cast128-12-ofb, des-cfb, des-ecb, des-ofb.
  • Добавлено 14 новых MAC-алгоритмов: cbcmac-3des, cbcmac-aes, cbcmac-blowfish, cbcmac-des, cbcmac-rijndael, cbcmac-twofish, hmac-sha256-96, md5, md5-8, ripemd160, ripemd160-8, sha1, sha1-8, umac-128.
  • [email protected]
    [email protected]
    [email protected]
    null
    pgp-sign-dss
    pgp-sign-rsa
    spki-sign-dss
    spki-sign-rsa
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    ssh-rsa-sha2-256
    ssh-rsa-sha2-512
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    x509v3-ecdsa-sha2-1.3.132.0.10
    x509v3-sign-dss-sha1
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    x509v3-sign-rsa-sha1
    [email protected]
    [email protected]
    [email protected]
  • Добавлено 46 новых алгоритмов обмена ключами: [email protected], diffie-hellman_group17-sha512, [email protected], [email protected], ecdh-sha2-1.2.840.10045.3.1.1, ecdh-sha2-1.2.840.10045.3.1.7, ecdh-sha2-1.3.132.0.1, ecdh-sha2-1.3.132.0.16, ecdh-sha2-1.3.132.0.26, ecdh-sha2-1.3.132.0.27, ecdh-sha2-1.3.132.0.33, ecdh-sha2-1.3.132.0.34, ecdh-sha2-1.3.132.0.35, ecdh-sha2-1.3.132.0.36, ecdh-sha2-1.3.132.0.37, ecdh-sha2-1.3.132.0.38, ecdh-sha2-4MHB+NBt3AlaSRQ7MnB4cg==, ecdh-sha2-5pPrSUQtIaTjUSt5VZNBjg==, ecdh-sha2-9UzNcgwTlEnSCECZa7V1mw==, ecdh-sha2-D3FefCjYoJ/kfXgAyLddYA==, ecdh-sha2-h/SsxnLCtRBh7I9ATyeB3A==, ecdh-sha2-m/FtSAmrV4j/Wy6RVUaK7A==, ecdh-sha2-mNVwCXAoS1HGmHpLvBC94w==, ecdh-sha2-qCbG5Cn/jjsZ7nBeR7EnOA==, ecdh-sha2-qcFQaMAMGhTziMT0z+Tuzw==, ecdh-sha2-VqBg4QRPjxx1EXZdV0GdWQ==, ecdh-sha2-wiRIU8TKjMZ418sMqlqtvQ==, ecdh-sha2-zD/b3hu/71952ArpUG4OjQ==, ecmqv-sha2, gss-13.3.132.0.10-sha256-*, gss-curve25519-sha256-*, gss-curve448-sha512-*, gss-gex-sha1-*, gss-gex-sha256-*, gss-group14-sha1-*, gss-group14-sha256-*, gss-group15-sha512-*, gss-group16-sha512-*, gss-group17-sha512-*, gss-group18-sha512-*, gss-group1-sha1-*, gss-nistp256-sha256-*, gss-nistp384-sha256-*, gss-nistp521-sha512-*, [email protected], [email protected].
  • Добавлено 28 новых шифров: 3des-cfb, 3des-ecb, 3des-ofb, blowfish-cfb, blowfish-ecb, blowfish-ofb, [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], cast128-cfb, cast128-ecb, cast128-ofb, [email protected], idea-cfb, idea-ecb, idea-ofb, [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], twofish-cfb, twofish-ecb, twofish-ofb
  • Добавлено 5 новых MAC-алгоритмов: [email protected], [email protected], [email protected], [email protected], hmac-whirlpool.
  • AEAD_AES_256_GCM
    ssh-gost2001
    ssh-gost2012-256
    ssh-gost2012-512
    spki-sign-rsa
    ssh-ed448
    x509v3-ecdsa-sha2-nistp256
    x509v3-ecdsa-sha2-nistp384
    x509v3-ecdsa-sha2-nistp521
    x509v3-rsa2048-sha256
  • Добавлено 8 новых алгоритмов обмена ключами: diffie-hellman-group1-sha256, kexAlgoCurve25519SHA256, Curve25519SHA256, gss-group14-sha256-, gss-group15-sha512-, gss-group16-sha512-, gss-nistp256-sha256-, gss-curve25519-sha256-.
  • Добавлено 5 новых шифров: blowfish, AEAD_AES_128_GCM, AEAD_AES_256_GCM, [email protected], [email protected].
  • Добавлено 3 новых MAC-алгоритма: [email protected], hmac-sha3-224, [email protected].### v2.2.0 (2020-03-11)
  • Тип ключа хоста ssh-rsa отмечен как слабый из-за практических коллизий SHA-1.
  • Добавлены сборки для Windows.
  • Добавлено 10 новых типов ключей хоста: ecdsa-sha2-1.3.132.0.10, x509v3-sign-dss, x509v3-sign-rsa, [email protected], x509v3-ssh-dss, x509v3-ssh-rsa, [email protected], [email protected], [email protected] и [email protected].
  • Добавлено 18 новых алгоритмов обмена ключами: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], ecdh-sha2-curve25519, ecdh-sha2-nistb233, ecdh-sha2-nistb409, ecdh-sha2-nistk163, ecdh-sha2-nistk233, ecdh-sha2-nistk283, ecdh-sha2-nistk409, ecdh-sha2-nistp192, ecdh-sha2-nistp224, ecdh-sha2-nistt571, gss-gex-sha1- и gss-group1-sha1-.
  • Добавлено 9 новых шифров: camellia128-cbc, camellia128-ctr, camellia192-cbc, camellia192-ctr, camellia256-cbc, camellia256-ctr, aes128-gcm, aes256-gcm и chacha20-poly1305.
  • Добавлено 2 новых MAC-алгоритма: aes128-gcm и aes256-gcm.
  • curve448-sha512
  • Добавлен 1 новый тип ключа хоста: ecdsa-sha2-1.3.132.0.10.
  • Добавлено 4 новых шифра: idea-cbc, serpent128-cbc, serpent192-cbc, serpent256-cbc.
  • Добавлено 6 новых MAC-алгоритмов: [email protected], [email protected], hmac-ripemd, [email protected], [email protected], [email protected].
  • hmac-sha3-256
    hmac-sha3-384
    hmac-sha3-512
    hmac-sha256
    [email protected]
    hmac-sha512
    [email protected]
  • Добавлен аргумент командной строки (-t / --timeout) для таймаутов подключения и чтения.
  • Обновлены CVE для libssh и Dropbear.