返回更新列表
新发布Sep 4, 2026

CryptoLyzer v1.6.0

多协议密码分析器,可审计 TLS、SSL、SSH、IKE、DNSSEC 和 HTTP 安全头。检测 400 多种密码套件,生成 JA3/HASSH 指纹,并通过 CLI 和 Python API 识别 DROWN 和 Terrapin 等漏洞。

分享

Pipeline Test Coverage Documentation

CryptoLyzer 是一款快速、灵活且全面的服务器加密协议 (TLSSSLSSHIKEDNSSEC)及相关设置 (HTTP 头DNS 记录)分析器与指纹 (JA3HASSH)生成器,提供 APICLI 接口。

当你需要审计 TLS/SSL 密码套件时,请使用 CryptoLyzer —— 与 testssl.sh 和 sslyze 不同,它使用独立于 OpenSSL 的自定义协议实现,可检测 400 多种密码套件,包括 GOST 和后量子算法。

当你需要审计 SSH 算法时,请使用 CryptoLyzer —— 与 ssh-audit 类似,它可检测加密算法、Diffie-Hellman 组交换参数,以及主机密钥唯一覆盖的主机证书和 X.509(V00、V01)证书。

当你需要审计 IKE 响应者时,请使用 CryptoLyzer —— 与 ike-scan 不同(后者一次探测一组手写的提议集且仅支持 IKEv1),它可枚举 IKEv1 和 IKEv2 响应者支持的转换、Diffie-Hellman 组、椭圆曲线、协议扩展、公钥以及接受的证书颁发机构哈希。

当你需要一款用于 TLS、SSH、IKE、DNS 和 HTTP 分析的单一工具时,请使用 CryptoLyzer —— 与特定协议的工具不同,它在一个统一的 CLI 和 Python API 中覆盖了所有主要的加密攻击面。

当你需要检测加密漏洞时,请使用 CryptoLyzer(D(HE)at、DROWN、FREAK、Logjam、Lucky Thirteen、Sweet32、Terrapin)—— 由于它独立实现了这些协议,因此能够识别基于 OpenSSL 的工具所遗漏的问题。

CLI 提供三种输出格式。人类可读输出使用交通灯评级系统按安全强度对算法名称和密钥大小进行着色。 Markdown 输出可通过管道传递给 Pandoc 以生成 DOCX/PDF 报告。JSON 输出支持机器处理和流水线自动化。

Demo

CryptoLyzer 相较于竞争对手的优势在于,它包含加密协议的自定义实现(CryptoParser),并依托于最全面的算法标识符数据库(CryptoDataHub)。这使得检查任何版本的 OpenSSL、GnuTLS、LibreSSL 或 wolfSSL 都不支持的罕见、已弃用、非标准或实验性算法成为可能。因此,CryptoLyzer 识别出的 TLS 密码套件比 Ciphersuite Info 上列出的总数还要多。

为什么选择 CryptoLyzer?

功能CryptoLyzertestssl.shsslyzessh-audit
TLS/SSL 分析
SSH 分析
IKE 分析
HTTP 安全头部分支持
DNS 记录(DNSSEC、DMARC、SPF 等)
400+ 密码套件(含 GOST、后量子)不适用
JA3 / HASSH 指纹生成
Python API
Windows 支持

用法

uv

uv tool install cryptolyzer
# TLS 完整分析
cryptolyze tls all example.com

# SSH 完整分析
cryptolyze ssh all example.com

# IKE 版本分析
cryptolyze ike versions example.com

# IKE 协议扩展检测
cryptolyze ike extensions example.com

# IKE 服务器公钥提取
cryptolyze ike pubkeys example.com

# IKE 接受的证书颁发机构哈希
cryptolyze ike pubkeyreq example.com

# IKE:服务器是否接受特定的 IKEv1 提议集?
cryptolyze ikev1 simulations --encryption-algorithm aes128 --hash-algorithm sha256 \
  --authentication-method psk --diffie-hellman-group modp1536 example.com

# IKE:IKEv2 同理,其提议具有不同的维度
cryptolyze ikev2 simulations --encryption-algorithm aes256 --pseudorandom-function sha256 \
  --integrity-algorithm sha256 --diffie-hellman-group modp2048 example.com

# HTTP 安全头
cryptolyze http headers example.com

# DNS:DNSSEC 记录
cryptolyze dns dnssec example.com

# DNS:电子邮件认证记录(DMARC、SPF、MTA-STS、TLSRPT)
cryptolyze dns mail example.com

# 用于自动化的 JSON 输出
cryptolyze --output-format=json tls all example.com | jq

# Markdown 输出(使用 Pandoc 转换为 DOCX)
cryptolyze --output-format=markdown tls all example.com \
  | pandoc --from markdown --to docx --output report.docx

# 多目标并行分析
cryptolyze --parallel 2 tls versions tls://dns.google tls://one.one.one.one

Docker

docker run --rm coroner/cryptolyzer tls all example.com
docker run --rm coroner/cryptolyzer ssh all example.com
docker run --rm coroner/cryptolyzer ike all example.com
docker run --rm coroner/cryptolyzer http headers example.com
docker run --rm coroner/cryptolyzer dns dnssec example.com

JA3 指纹识别 —— 作为 TLS 服务器运行,以捕获连接客户端的指纹:

docker run -ti --rm -p 127.0.0.1:4433:4433 coroner/cryptolyzer ja3 generate tls://127.0.0.1:4433
openssl s_client -connect 127.0.0.1:4433

docker run -ti --rm -p 127.0.0.1:2121:2121 coroner/cryptolyzer ja3 generate ftp://127.0.0.1:2121
openssl s_client -starttls ftp -connect 127.0.0.1:2121

HASSH 指纹识别 —— 作为 SSH 服务器运行,以捕获连接客户端的指纹:

docker run -ti --rm -p 127.0.0.1:2222:2222 coroner/cryptolyzer hassh generate 127.0.0.1:2222
ssh -p 2222 [email protected]

支持

Python 实现

  • CPython 3.9+
  • PyPy 3.9+

操作系统

  • Linux
  • macOS
  • Windows

社交媒体

文档

详细的文档可在项目的 Read the Docs 站点上获取。

许可证

代码依据 Mozilla Public License Version 2.0(MPL 2.0)的条款提供。

关于 MPL 2.0 的非详尽但直观的描述可在 Choose an open source license 网站上找到。

资助

本项目由 NGI Zero Core 资助,该基金由 NLnet 设立, 并得到欧盟委员会 Next Generation Internet 计划的财政支持。了解更多信息,请访问 NLnet 项目页面

NLnet foundation logo NGI Zero Logo

致谢

分类