快速开始
pip install secfesc
secfetch # 快速安全概览
secscan # 基本审计(无需 root)
sudo secscan --full # 完整审计(需要 root)
二合一工具
| 工具 | 用途 | 运行身份 |
|---|
| secfetch | 快速安全概览 | 普通用户 |
| secscan | 深度审计(类似 Lynis) | 普通用户或 root |
secfetch 提供一目了然的安全状态。
secscan 提供 Lynis 风格的审计 —— 当前涵盖 SSH、用户和组,逐步覆盖更多领域。
命令
secfetch
| 命令 | 描述 |
|---|
secfetch | 完整安全概览 |
secfetch --short | 紧凑的单框摘要 |
secfetch fastscan | 快速扫描(仅启用检查项,参见 ~/.config/secfesc/checks.conf) |
secfetch live | 实时监控,每 5 秒自动刷新 |
secfetch live --interval N | 实时监控,每 N 秒刷新一次 |
secfetch improve | 显示失败的检查项并提供修复建议 |
secfetch improve --auto | 交互式自动修复选择并应用 |
secfetch help | 列出所有检查项 |
secfetch help <name> | 查看特定检查项的详细信息 |
secscan
| 命令 | 描述 |
|---|
secscan | 基本审计(无需 root) |
secscan --full | 完整审计 |
secscan --quick | 仅检查核心项 |
secscan --category ssh | 指定类别 |
secscan --report json | 将结果以 JSON 格式输出到 stdout |
secscan --report html --output audit.html | 将报告导出到文件 |
secscan --verbose | 启用详细/调试输出 |
secscan --quiet | 禁止输出人类可读摘要 |
检查项
secfetch(当前约 20 个检查项)
| 类别 | 检查项 |
|---|
| 系统 | 内核、安全启动 |
| 内核安全 | ASLR、Lockdown、LSM |
| 内核加固 | kptr_restrict、dmesg_restrict、ptrace_scope |
| 网络 | 防火墙、端口、服务、SYN Cookies |
| 文件系统 | SUID、世界可写、/tmp |
secscan(v1.7.0 活跃检查项)
| 类别 | 检查项 |
|---|
| SSH | root 登录、空密码、密码认证、旧协议、X11 转发、MaxAuthTries |
| 用户 | UID 0 账户、空密码(root)、重复 UID/名称 |
| 组 | 重复 GID/名称、root 组成员 |
| 认证 | 密码时效策略、弱哈希方法、默认 umask(/etc/login.defs) |
| 防火墙 | 活跃防火墙检测(firewalld/ufw/nftables/iptables) |
| Cron | 世界可写的 cron 路径/文件、无限制的 cron 策略 |
| 权限 | /etc/passwd、/etc/group、/etc/shadow、/etc/gshadow 的权限模式和所有关系 |
secscan(路线图)
| 版本 | 类别 | 目标 |
|---|
| v1.8 | 启动、服务、日志 | ~120 |
| v2.0 | 文件系统、权限 | ~160 |
| v2.4 | 合规(CIS/NIST) | ~300+ |
secscan 旨在成为 Lynis 风格的审计器。路线图中的数字是目标,并非已发布的数量。
输出示例
____
________ _____/ __/__ __________
/ ___/ _ \/ ___/ /_/ _ \/ ___/ ___/
(__ ) __/ /__/ __/ __(__ ) /__
/____/\___/\___/_/ \___/____/\___/
系统
────────────────────────────────────────
✔ 内核 6.14.6-zen1-1-zen
✔ 安全启动 Enabled
内核安全
────────────────────────────────────────
✔ ASLR Full
✔ Lockdown integrity
✔ LSM landlock,lockdown,yama,integrity,apparmor,bpf
网络
────────────────────────────────────────
✔ 防火墙规则 firewalld active
✔ 开放端口 22 (SSH/TCP), 53 (DNS/UDP)
安全得分
────────────────────────────────────────
系统 [████████████] 92/100
内核安全 [████████████] 95/100
网络 [██████████░░] 80/100
────────────────────────────────────────
总分 [████████████] 88/100
文档
许可证
GNU General Public License v3.0 - 参见 LICENSE
