Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-security-hardening — A collection of awesome security hardening guides, tools and other resources | Kitploit
工具/GitHubGitHub/decalage2/awesome-security-hardening
Defensive ToolsContainer SecurityConfiguration AuditingNetwork SecurityCloud SecurityIdentity & Access Management (IAM)Learning & EducationCurated ResourcesDatabase Security

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubdecalage2/awesome-security-hardening

awesome-security-hardening

A collection of awesome security hardening guides, tools and other resources

查看仓库
6.5k6793个月前Kitploit 审核通过

awesome-security-hardening

Awesome

一个精选的安全加固指南、最佳实践、检查清单、基准、工具和其他资源集合。 本项目仍在不断完善中:欢迎提交建议。你可以通过创建 issue 工单 或分叉、编辑并发送拉取请求来参与。你也可以在 Twitter 上向 @decalage2 发送建议,或使用 https://www.decalage.info/contact


目录

  • 安全加固指南与最佳实践
    • 加固指南合集
    • GNU/Linux
      • Red Hat Enterprise Linux - RHEL
      • CentOS
      • SUSE
      • Ubuntu
    • Windows
    • macOS
    • 网络设备
      • 交换机
      • 路由器
      • IPv6
      • 防火墙
    • 虚拟化 - VMware
    • 容器 - Docker - Kubernetes
    • 服务
      • SSH
      • TLS/SSL
      • Web 服务器
        • Apache HTTP Server
        • Apache Tomcat
        • Eclipse Jetty
        • Microsoft IIS
      • 邮件服务器
      • FTP 服务器
      • 数据库服务器
      • Active Directory
      • ADFS
      • Kerberos
      • LDAP
      • DNS
      • NTP
      • NFS
      • CUPS
    • 认证 - 密码
    • 硬件 - CPU - BIOS - UEFI
    • 云
  • 工具
    • 用于检查安全加固的工具
      • GNU/Linux
      • Windows
      • 网络设备
      • TLS/SSL
      • SSH
      • 硬件 - CPU - BIOS - UEFI
      • Docker
      • 云
      • DNS
    • 用于实施安全加固的工具
      • GNU/Linux
      • Windows
      • TLS/SSL
      • 云
    • 密码生成器
  • 书籍
  • 其他 Awesome 列表
    • 其他 Awesome 安全列表

安全加固指南与最佳实践

加固指南合集

  • CIS 基准(需注册)
  • ANSSI 指南
  • NSA 网络安全公告与指南
  • NSA 网络安全专业人员资源 和 NSA 网络安全出版物
  • 美国国防部 DISA 安全技术实施指南(STIG)与安全需求指南(SRG)
  • OpenSCAP 安全策略
  • 澳大利亚网络安全中心出版物
  • FIRST 最佳实践指南库(BPGL)
  • Harden the World - 一个面向设备、应用程序和操作系统的加固指南集合(目前主要是 Apple 产品)。

GNU/Linux

  • ANSSI - GNU/Linux 系统配置建议 - 2.0 版,2022 年
  • CIS 独立发行版 Linux 基准 - 2019 年,已归档
  • trimstray - The Practical Linux Hardening Guide - 构建自己的加固系统和服务的逐步实操说明。已在 CentOS 7 和 RHEL 7 上测试。
  • trimstray - Linux Hardening Checklist - 针对 GNU/Linux 系统最重要的加固规则(《The Practical Linux Hardening Guide》的摘要版)
  • 如何保护 Linux 服务器 - 适用于家中单台 Linux 服务器
  • nixCraft - 40 条 Linux 服务器加固安全提示(2019 版)
  • nixCraft - 保护 Linux 服务器物理控制台访问的提示
  • TecMint - 在 Linux 中禁用 root 账户的 4 种方法
  • ERNW - Linux 服务器 IPv6 加固指南
  • trimstray - Iptables 要点:常见防火墙规则与命令
  • Neo23x0/auditd - 最佳实践 auditd 配置
  • CIRCL TR-83 - Linux 启动加固 HOWTO - 如何保护基于 Linux 发行版的启动流程(2024 年)

Red Hat Enterprise Linux - RHEL

  • Red Hat - 保护 Red Hat Enterprise Linux 7 指南
  • DISA STIG - Red Hat Enterprise Linux 7(2019 年)
  • CIS Red Hat Linux 基准
  • nixCraft - 如何在 RHEL 8 上使用 FirewallD 设置防火墙

CentOS

  • Lisenet - CentOS 7 服务器加固指南(2017 年)
  • HighOn.Coffee - 加固 CentOS 7 的安全性(2015 年)

SUSE

  • SUSE Linux Enterprise Server 12 SP4 安全指南
  • SUSE Linux Enterprise Server 12 安全与加固指南

Ubuntu

  • Ubuntu 文档 - 安全
  • Ubuntu wiki - 安全加固特性

Windows

  • Microsoft - Windows 安全基线
  • Microsoft - Windows Server 安全 | 保障
  • Microsoft - Windows 10 企业安全
  • BSI/ERNW - 使用内置功能加固 Windows 10 的配置建议(2021 年)- 重点关注 Windows 10 LTSC 2019
  • ACSC - 加固 Microsoft Windows 10 版本 21H1 工作站
  • ACSC - 在企业中保护 PowerShell
  • Awesome Windows 域加固
  • Microsoft - 如何在 Windows 和 Windows Server 中检测、启用和禁用 SMBv1、SMBv2 和 SMBv3
  • Microsoft 推荐阻止规则 - 攻击者可用于绕过应用程序白名单策略的应用程序或文件列表
  • ERNW - Windows 服务器 IPv6 加固指南
  • NSA - AppLocker 指南 - 使用 AppLocker 实现应用程序白名单的配置指南
  • NSA - 哈希传递(Pass-the-Hash)指南 - 实施 Pass-the-Hash 缓解措施的配置指南(已归档)
  • NSA - BitLocker 指南 - 使用 BitLocker 实现磁盘加密的配置指南
  • NSA - 事件转发指南 - 使用 Windows 事件转发收集安全相关 Windows 事件日志事件的配置指南
  • Windows 纵深防御策略 - 进行中
  • 使用 Windows 防火墙实现端点隔离,基于 Jessica Payne 在 Ignite 2016 上的演讲

另请参阅下文中的 Active Directory 和 ADFS。

macOS

  • ERNW - OS-X IPv6 加固指南

网络设备

  • NSA - 加固网络设备(PDF)- 非常简短但很好的总结

交换机

  • DISA - 二层交换机 SRG v2r1

路由器

  • NSA - 边界网关协议(BGP)最佳实践指南

IPv6

  • NSA - IPv6 安全指南(2023 年 1 月)
  • ERNW - 制定企业 IPv6 安全策略 第 1 部分、第 2 部分、第 3 部分、第 4 部分 - 路由层网络隔离、IPv6 网络流量过滤
  • 另请参阅 GNU/Linux、Windows 和 macOS 下的 IPv6 链接

防火墙

  • NIST SP 800-41 Rev 1 - 防火墙与防火墙策略指南(2009 年)
  • trimstray - Iptables 要点:常见防火墙规则与命令

虚拟化 - VMware

  • VMware 安全加固指南 - 涵盖大多数 VMware 产品和版本
  • CIS VMware ESXi 6.5 基准(2018 年)
  • DISA STIG - 虚拟化 - VMware vSphere 6.0 和 5
  • ENISA - 虚拟化的安全方面 - 适用于虚拟化和容器的一般性、高层最佳实践(2017 年 2 月)
  • NIST SP 800-125 - 全虚拟化技术安全指南(2011 年)
  • NIST SP 800-125A 修订版 1 - 基于服务器的虚拟机监控程序平台安全建议(2018 年)
  • NIST SP 800-125B 虚拟机(VM)保护的安全虚拟网络配置(2016 年)
  • ANSSI - 基于 VMware vSphere ESXi 架构的安全建议 - 适用于 VMware 5.5(2016 年),法文
  • ANSSI - 保护 VMware 基础设施(2026 年)
  • VMware - 保护 vSphere 免受专业恶意软件攻击(2022 年)- 另请参阅 Mandiant - Bad VIB(E)s 第二部分:ESXi 虚拟机监控程序中的检测与加固

容器 - Docker - Kubernetes

  • 如何加固你的 Docker 容器
  • CIS Docker 基准 - 需注册
  • NIST SP 800-190 - 应用程序容器安全指南
  • 容器安全实用入门
  • ANSSI - 关于部署 Docker 容器的安全建议(2020 年),法文
  • Kubernetes 安全检查清单
  • Kubernetes 基于角色的访问控制最佳实践
  • Kubernetes 多租户
  • Kubernetes 博客 - 深入解读 NSA/CISA Kubernetes 加固指南
  • ReynardSec - Docker 安全 – 逐步加固(Docker 加固)(2023 年)

服务

SSH

  • NIST IR 7966 - 使用安全外壳(SSH)进行交互式与自动化访问管理的安全性
  • ANSSI - (Open)SSH 安全使用建议
  • Linux Audit - OpenSSH 安全与加固
  • Positron Security SSH 加固指南(2017-2018 年)- 侧重于加密算法
  • stribika - 安全的安全外壳(Secure Secure Shell)(2015 年)- 部分算法建议可能略有滞后
  • 实用加密加固:bettercrypto.org - 关于如何配置最常见服务加密设置(TLS/SSL、PGP、SSH 和其他加密工具)的便捷参考
  • IETF - 安全外壳(SSH)密钥交换(KEX)方法更新与建议 draft-ietf-curdle-ssh-kex-sha2-10 - 对 SSH 协议中使用的推荐密钥交换方法集进行更新,以满足不断发展的高安全性需求。本文档更新了 RFC 4250。
  • Gravitational - 如何正确地使用 SSH - 如何配置 SSH 使用证书和双因素认证

TLS/SSL

  • NIST SP800-52 修订版 2(第二稿)- 传输层安全(TLS)实现的选择、配置与使用指南 - 2018 年,推荐 TLS 1.3
  • 荷兰 NCSC - 传输层安全(TLS)IT 安全指南 - 2021 年
  • ANSSI - TLS 安全建议 - 2017 年,不涵盖 TLS 1.3
  • Qualys SSL Labs - SSL 和 TLS 部署最佳实践 - 2017 年,不涵盖 TLS 1.3
  • RFC 7540 附录 A TLS 1.2 密码套件黑名单
  • 实用加密加固:bettercrypto.org - 关于如何配置最常见服务加密设置(TLS/SSL、PGP、SSH 和其他加密工具)的便捷参考

Web 服务器

  • Cipherlist.eu - Apache、nginx 和 Lighttpd 的强密码套件

Apache HTTP Server

  • Apache HTTP Server 文档 - 安全提示
  • GeekFlare - Apache Web 服务器加固与安全指南
  • Apache Config - Apache 安全加固指南

Apache Tomcat

  • Apache Tomcat 9 安全注意事项 / v8 / v7
  • OWASP 保护 Tomcat
  • 如何让 Tomcat 9 配合 authbind 绑定到 80 端口

Eclipse Jetty

  • Eclipse Jetty - 配置安全性
  • Jetty 加固(2015 年)

Microsoft IIS

  • CIS Microsoft IIS 基准

邮件服务器

  • MDaemon - 保护电子邮件的 15 个最佳实践 - 通用建议,但以 MDaemon 电子邮件服务器安全网关为基础

FTP 服务器

  • JSCAPE - 保护 FTP 的安全指南 - 通用建议,但以 JSCAPE MFT Server 为基础

数据库服务器

  • Netwrix - MS SQL Server 加固最佳实践

Active Directory- Microsoft - 保护 Active Directory 的最佳实践

  • ANSSI CERT-FR - Active Directory 安全评估检查表 - 带有变更日志的其他版本 - 2022(英文和法文版本)
  • "Admin Free" Active Directory 与 Windows,第 1 部分 - 了解 AD 中的特权组
  • "Admin Free" Active Directory 与 Windows,第 2 部分 - Active Directory 中的受保护帐户和组
  • ASD - 检测并缓解 Active Directory 入侵 - 2024

ADFS

  • adsecurity.org - 保护 Microsoft Active Directory 联合身份验证服务器 (ADFS)
  • Microsoft - 保护 Active Directory 联合身份验证服务的最佳实践

Kerberos

  • CIS MIT Kerberos 1.10 基准 - 2012

LDAP

  • OpenLDAP Software 2.4 管理员指南 - OpenLDAP 安全注意事项
  • LDAP 安全最佳实践 (2011)
  • LDAP:强化服务器安全(让管理员能安心入睡)
  • LDAP 身份验证最佳实践 - 从 web.archive.org 检索
  • 在 Linux 上使用 AppArmor 和 systemd 强化 OpenLDAP - 幻灯片
  • zytrax LDAP for Rocket Scientists - LDAP 安全
  • 如何使用 STARTTLS 加密 OpenLDAP 连接

DNS

  • CIS - BIND DNS 服务器 9.9 基准 (2017)
  • DISA STIGs - BIND 9.x (2019)
  • NIST SP 800-81-2 - 安全域名系统(DNS)部署指南 (2013)
  • CMU SEI - 保护稳健的域名系统(DNS)基础设施的六大最佳实践
  • NSA BIND 9 DNS 安全 (2011)

NTP

  • IETF - 网络时间协议最佳当前实践 draft-ietf-ntp-bcp (2019 年 3 月的最后草案 #13)
  • CMU SEI - NTP 服务最佳实践
  • Linux.com - 使用 NTP 准时到达 -- 第 2 部分:安全选项
  • Linux.com - 使用 NTP 准时到达 -- 第 3 部分:安全设置

NFS

  • Linux NFS-HOWTO - 安全与 NFS - 有关 NFS 安全问题及部分缓解措施的优秀概述
  • Red Hat - 保护 Red Hat Enterprise Linux 7 指南 - 保护 NFS
  • Red Hat - RHEL7 存储管理指南 - 保护 NFS
  • 没有 Kerberos 和权限的 NFSv4 - 为什么没有 Kerberos 的 NFSv4 不能提供安全性
  • CertDepot - RHEL7:使用 Kerberos 控制对 NFS 网络共享的访问

CUPS

  • CUPS 服务器安全

身份验证 - 密码

  • UK NCSC - 面向系统所有者的密码管理
  • NIST SP 800-63 数字身份指南
  • OWASP 密码存储速查表
  • ANSSI - 关于多因素身份验证和密码的建议 (2021,法文)

硬件 - CPU - BIOS - UEFI

  • ANSSI - x86 平台的硬件安全要求 - 适用于硬件设备(CPU、BIOS、UEFI 等)的安全功能和配置选项的建议(2019 年 11 月)
  • NSA - 硬件与固件安全指南 - 针对 Spectre、Meltdown、Speculative Store Bypass、Rogue System Register Read、Lazy FP State Restore、Bounds Check Bypass Store、TLBleed 和 L1TF/Foreshadow 漏洞的指南,以及常规硬件和固件安全指南。
  • NSA 信息单:UEFI 锁定快速指南(2018 年 3 月)
  • NSA 技术报告:UEFI 防御实践指南(2017 年 7 月)

云

  • NSA 信息单:云安全基础(2018 年 8 月)
  • DISA DoD 云计算安全
  • asecure.cloud - 构建安全的云 - 一个免费的可定制 AWS 安全配置和最佳实践仓库

工具

用于检查安全加固的工具

  • Chef InSpec - Chef 的开源测试框架,让您能够指定合规性、安全及其他策略要求。可运行于 Windows 和许多 Linux 发行版。

GNU/Linux

  • Lynis - 用于检查 Linux 主机配置的脚本
  • OpenSCAP Base - oscap 命令行工具
  • SCAP Workbench - oscap 的图形界面
  • Tiger - Unix 安全审计和入侵检测工具 (可能已过时)
  • otseca - 开源安全审计工具,用于搜索和导出系统配置。它允许您生成 HTML 或 RAW-HTML 格式的报告。
  • SUDO_KILLER - 用于识别 sudo 规则错误配置及 sudo 内部漏洞的工具
  • CIS Benchmarks Audit - bash 脚本,对您的 CentOS 系统执行测试,以判断运行中的服务器是否符合适用于 CentOS 的 CIS v2.2.0 基准(目前仅支持 CentOS 7)
  • CIS Debian Hardening - 基于 CIS 基准 建议的模块化 Debian 11/12/13 安全加固脚本。
  • VPS 安全审计脚本 - 一个用于审计 VPS(虚拟专用服务器)安全性和性能的综合 Bash 脚本

Windows

  • Microsoft Security Compliance Toolkit 1.0 - 一组工具,允许企业安全管理员下载、分析、测试、编辑和存储针对 Windows 及其他 Microsoft 产品的 Microsoft 推荐安全配置基线
  • Microsoft DSC 环境分析器 (DSCEA) - PowerShell Desired State Configuration 的简单实现,利用 DSC 的声明性特性,根据定义的参考 MOF 文件扫描环境中基于 Windows 操作系统的系统,并生成关于系统是否符合所需配置的合规性报告
  • HardeningAuditor - 用于将 Microsoft Windows 的合规性与澳大利亚 ASD 1709 和 Office 2016 加固指南进行比较的脚本
  • PingCastle - 用于检查 Active Directory 安全性的工具
  • MDE-AuditCheck - 用于检查 Microsoft Defender for Endpoint 的 GPO 中 Windows 审核设置是否正确配置的工具

网络设备

  • Nipper-ng - 用于检查网络设备的配置(似乎已不再更新)

TLS/SSL

  • Qualys SSL Labs - 评估 TLS/SSL 服务器和客户端的工具列表
  • CryptoLyzer - 快速、灵活且全面的服务器加密协议(TLS、SSL、SSH、DNSSEC)及相关设置(HTTP 头、DNS 记录)分析器和指纹(JA3、HASSH 标签)生成器,提供 Python API 和 CLI。
  • SSLyze - 快速且强大的 SSL/TLS 扫描库。
  • testssl.sh - 在任何端口上测试 TLS/SSL 加密

SSH

  • CryptoLyzer - 快速、灵活且全面的服务器加密协议(TLS、SSL、SSH、DNSSEC)及相关设置(HTTP 头、DNS 记录)分析器和指纹(JA3、HASSH 标签)生成器,提供 Python API 和 CLI。
  • ssh-audit - SSH 服务器审计(横幅、密钥交换、加密、MAC、压缩、兼容性、安全性等)

硬件 - CPU - BIOS - UEFI

  • CHIPSEC:平台安全评估框架 - 用于分析 PC 平台安全性的框架,涵盖硬件、系统固件(BIOS/UEFI)和平台组件
  • chipsec-check - 用于生成包含 chipsec 的 Debian Linux 发行版以测试硬件要求的工具

Docker

  • Docker Bench for Security - 一个脚本,用于检查在生产环境中部署 Docker 容器的数十种常见最佳实践,灵感来自 CIS Docker Community Edition Benchmark v1.1.0。

云

  • toniblyx/my-arsenal-of-aws-security-tools - 用于 AWS 安全性的开源工具列表:防御、攻击、审计、DFIR 等。

DNS

  • IntoDNS.ai - 免费的 DNS 和电子邮件安全扫描器。检查 SPF、DKIM、DMARC、DNSSEC、BIMI、MTA-STS 配置,并提供由人工智能驱动的修复建议。

用于应用安全加固的工具

  • DevSec Hardening Framework - 一个使用 Chef、Ansible 和 Puppet 自动化操作系统和应用程序加固的框架

GNU/Linux

  • Linux Server Hardener - 适用于 Debian/Ubuntu (2019)
  • Bastille Linux - 已过时

Windows

  • Microsoft Security Compliance Toolkit 1.0 - 一组工具,允许企业安全管理员下载、分析、测试、编辑和存储针对 Windows 及其他 Microsoft 产品的 Microsoft 推荐安全配置基线
  • Hardentools - 适用于面临风险的 Windows 个人用户(非企业环境),他们可能希望以牺牲部分易用性为代价获得额外的安全级别。
  • Windows 10 Hardening - 一个设置修改(大部分为退出/禁用)的集合资源,旨在使 Windows 10 尽可能私密和安全。
  • Disassembler0 Windows 10 初始设置脚本 - 用于在全新安装 Windows 10 / Server 2016 / Server 2019 后自动执行日常任务的 PowerShell 脚本
  • Automated-AD-Setup - 一个 PowerShell 脚本,旨在 10 分钟内构建完全配置的域,同时应用安全配置和加固
  • mackwage/windows_hardening.cmd - 用于对 Windows 10 执行部分加固的脚本
  • ZephrFish 的 Windows 10/11 加固脚本 - 用于加固 Windows 10/11 的 PowerShell 脚本

TLS/SSL

  • Mozilla SSL 配置生成器

云

  • toniblyx/my-arsenal-of-aws-security-tools - 用于 AWS 安全性的开源工具列表:防御、攻击、审计、DFIR 等。

密码生成器

  • How-To Geek - 在 Linux 命令行中生成随机密码的 10 种方法
  • Vitux - 在 Linux Shell 中生成随机密码的 8 种方法
  • SS64 - 密码安全及密码生成器比较

书籍

其他精选列表

  • Awesome Cybersecurity Blue Team - 为网络安全蓝队精选的精彩资源、工具和其他闪闪发光的东西。

其他安全精选列表

(摘自 Awesome Security)

  • Awesome Security - 一系列关于安全的精彩软件、库、文档、书籍、资源和酷炫内容。
  • Android Security Awesome - 一系列与 Android 安全相关的资源。
  • Awesome CTF - 精选的 CTF 框架、库、资源和软件列表。
  • Awesome Cyber Skills - 精选的黑客环境列表,您可以在其中合法且安全地训练您的网络技能。
  • Awesome Hacking - 精选的精彩黑客教程、工具和资源列表。
  • Awesome Honeypots - 一份精彩的蜜罐资源列表。
  • Awesome Malware Analysis - 精选的精彩恶意软件分析工具和资源列表。
  • Awesome PCAP Tools - 由计算机科学领域的其他研究人员开发的用于处理网络追踪数据的工具集合。
  • Awesome Pentest - 一系列精彩的渗透测试资源、工具和其他闪闪发光的东西。
  • Awesome Linux Containers - 精选的精彩 Linux 容器框架、库和软件列表。
  • Awesome Incident Response - 精选的应急响应资源列表。
  • Awesome Web Hacking - 此列表适用于希望学习 Web 应用程序安全但没有起点的人。
  • Awesome Threat Intelligence - 精选的威胁情报资源列表。
  • Awesome Pentest Cheat Sheets - 对渗透测试有用的速查表集合
  • Awesome Industrial Control System Security - 精选的与工业控制系统(ICS)安全相关的资源列表。
  • Awesome YARA - 精选的精彩 YARA 规则、工具和人物列表。
  • Awesome Threat Detection and Hunting - 精选的精彩威胁检测与追踪资源列表。
  • Awesome Container Security - 精选的与容器构建和运行时安全相关的精彩资源列表
  • Awesome Crypto Papers - 精选的密码学论文、文章、教程和操作指南列表。
下载工具
《揭开 Windows 防火墙的神秘面纱》
  • ZeroSec - 铺平通往 DA 之路 - 红队技术以及如何防范它们