README.es.md
March 7, 2026 · View on GitHub
ssh-audit-kit
Auditoría de seguridad SSH, endurecimiento e informes en un solo script de shell.
Un script. Un comando. Visibilidad total.
English | 한국어 | 日本語 | Deutsch | Français | Español | Português | Italiano
¿Qué es ssh-audit-kit?
ssh-audit-kit analiza la configuración de SSH, los registros de ataques, los sistemas de defensa y la fortaleza de los algoritmos, y luego genera un informe con puntuación (de A+ a F) con recomendaciones prácticas. Cuando esté listo, un solo comando aplica el endurecimiento con respaldo automático y reversión.
Características
- Análisis de configuración de sshd -- analiza la configuración principal + archivos de inclusión, detecta conflictos y sobreescrituras
- Análisis de registros de ataques -- intentos fallidos, IPs principales, nombres de usuario intentados, patrones temporales (últimos 7 días)
- Estado de fail2ban -- actividad de jaulas, IPs bloqueadas, configuración
- Integración con ssh-audit -- fortaleza de algoritmos, detección de cifrados débiles
- Verificación de CVE de OpenSSH -- CVE-2024-6387 (regreSSHion), CVE-2023-48795 (Terrapin)
- Puntuación de seguridad -- escala de 100 puntos en 5 categorías, calificación de A+ a F
- Endurecimiento automático -- endurecimiento seguro con un solo comando, con respaldo y reversión
- Salida JSON -- informe legible por máquina para automatización
Inicio Rápido
curl -fsSL https://raw.githubusercontent.com/deep-on/ssh-audit-kit/main/ssh-audit-kit.sh -o ssh-audit-kit
chmod +x ssh-audit-kit
./ssh-audit-kit check # security checks (read-only)
./ssh-audit-kit report # scored report
./ssh-audit-kit report --json # JSON output
sudo ./ssh-audit-kit harden # apply hardening
Ejemplo de Informe
╔══════════════════════════════════════════════════╗
║ ssh-audit-kit v1.0.0 ║
║ SSH Security Report ║
╚══════════════════════════════════════════════════╝
System: Ubuntu 22.04 | OpenSSH 8.9p1
── Authentication Security ─────────────── [28/30]
✔ PasswordAuthentication no
✔ PermitRootLogin no
✔ PubkeyAuthentication yes
✔ MaxAuthTries 3
△ KbdInteractiveAuthentication not explicitly set
── Network Security ────────────────────── [20/20]
✔ Non-standard port (51022)
✔ AllowTcpForwarding no
✔ X11Forwarding no
✔ Compression no
── Algorithm Strength ──────────────────── [20/20]
✔ No weak algorithms detected
✔ ssh-audit: 0 fail, 0 warn
── Defense System ──────────────────────── [15/15]
✔ fail2ban active (sshd jail enabled)
✔ MaxStartups 10:30:100
✔ MaxAuthTries 3
── Logging & Monitoring ────────────────── [13/15]
✔ LogLevel VERBOSE
△ No remote logging configured
══════════════════════════════════════════════════
Score: 96/100 Grade: A+
"Excellent SSH security configuration"
══════════════════════════════════════════════════
Sistema de Puntuación
| Categoría | Máx | Qué verifica |
|---|---|---|
| Autenticación | 30 | Autenticación por clave, inicio de sesión root, contraseñas vacías, restricciones de acceso |
| Red | 20 | Puerto, reenvío, compresión |
| Fortaleza de Algoritmos | 20 | Cifrados/MACs/KEX débiles mediante ssh-audit |
| Defensa | 15 | fail2ban, MaxStartups, configuración de client alive |
| Registro | 15 | LogLevel, accesibilidad de registros, análisis de ataques |
| Calificación | Puntuación | Descripción |
|---|---|---|
| A+ | 95-100 | Excelente |
| A | 85-94 | Fuerte |
| B | 70-84 | Bueno, se recomiendan algunas mejoras |
| C | 50-69 | Moderado, se necesitan mejoras |
| D | 30-49 | Débil, se requiere acción inmediata |
| F | 0-29 | Crítico, se requiere acción urgente |
Endurecimiento
ssh-audit-kit harden escribe en /etc/ssh/sshd_config.d/hardening.conf (nunca modifica la configuración principal):
- Desactiva la autenticación por contraseña, el inicio de sesión root, el reenvío y la compresión
- Establece límites estrictos de sesión y tiempos de espera de client alive
- Valida con
sshd -tantes de aplicar - Reversión automática en caso de fallo de validación
- Respaldos con marca de tiempo antes de cada cambio
Requisitos
- Bash 4.0+
- Servidor OpenSSH (sshd)
- Opcional: ssh-audit -- para análisis de algoritmos
- Opcional: fail2ban -- para estado de defensa
Sistemas Compatibles
- Ubuntu 20.04 / 22.04 / 24.04
- Debian 11 / 12
- RHEL / CentOS / Rocky / Alma 8 / 9