README.es.md

March 7, 2026 · View on GitHub

ssh-audit-kit

Auditoría de seguridad SSH, endurecimiento e informes en un solo script de shell.
Un script. Un comando. Visibilidad total.

English | 한국어 | 日本語 | Deutsch | Français | Español | Português | Italiano

License Bash Deps Single File


¿Qué es ssh-audit-kit?

ssh-audit-kit analiza la configuración de SSH, los registros de ataques, los sistemas de defensa y la fortaleza de los algoritmos, y luego genera un informe con puntuación (de A+ a F) con recomendaciones prácticas. Cuando esté listo, un solo comando aplica el endurecimiento con respaldo automático y reversión.

Características

  • Análisis de configuración de sshd -- analiza la configuración principal + archivos de inclusión, detecta conflictos y sobreescrituras
  • Análisis de registros de ataques -- intentos fallidos, IPs principales, nombres de usuario intentados, patrones temporales (últimos 7 días)
  • Estado de fail2ban -- actividad de jaulas, IPs bloqueadas, configuración
  • Integración con ssh-audit -- fortaleza de algoritmos, detección de cifrados débiles
  • Verificación de CVE de OpenSSH -- CVE-2024-6387 (regreSSHion), CVE-2023-48795 (Terrapin)
  • Puntuación de seguridad -- escala de 100 puntos en 5 categorías, calificación de A+ a F
  • Endurecimiento automático -- endurecimiento seguro con un solo comando, con respaldo y reversión
  • Salida JSON -- informe legible por máquina para automatización

Inicio Rápido

curl -fsSL https://raw.githubusercontent.com/deep-on/ssh-audit-kit/main/ssh-audit-kit.sh -o ssh-audit-kit
chmod +x ssh-audit-kit

./ssh-audit-kit check          # security checks (read-only)
./ssh-audit-kit report         # scored report
./ssh-audit-kit report --json  # JSON output
sudo ./ssh-audit-kit harden    # apply hardening

Ejemplo de Informe

╔══════════════════════════════════════════════════╗
║           ssh-audit-kit  v1.0.0                  ║
║           SSH Security Report                    ║
╚══════════════════════════════════════════════════╝

System: Ubuntu 22.04 | OpenSSH 8.9p1

── Authentication Security ─────────────── [28/30]
  ✔ PasswordAuthentication no
  ✔ PermitRootLogin no
  ✔ PubkeyAuthentication yes
  ✔ MaxAuthTries 3
  △ KbdInteractiveAuthentication not explicitly set

── Network Security ────────────────────── [20/20]
  ✔ Non-standard port (51022)
  ✔ AllowTcpForwarding no
  ✔ X11Forwarding no
  ✔ Compression no

── Algorithm Strength ──────────────────── [20/20]
  ✔ No weak algorithms detected
  ✔ ssh-audit: 0 fail, 0 warn

── Defense System ──────────────────────── [15/15]
  ✔ fail2ban active (sshd jail enabled)
  ✔ MaxStartups 10:30:100
  ✔ MaxAuthTries 3

── Logging & Monitoring ────────────────── [13/15]
  ✔ LogLevel VERBOSE
  △ No remote logging configured

══════════════════════════════════════════════════
  Score: 96/100    Grade: A+
  "Excellent SSH security configuration"
══════════════════════════════════════════════════

Sistema de Puntuación

CategoríaMáxQué verifica
Autenticación30Autenticación por clave, inicio de sesión root, contraseñas vacías, restricciones de acceso
Red20Puerto, reenvío, compresión
Fortaleza de Algoritmos20Cifrados/MACs/KEX débiles mediante ssh-audit
Defensa15fail2ban, MaxStartups, configuración de client alive
Registro15LogLevel, accesibilidad de registros, análisis de ataques
CalificaciónPuntuaciónDescripción
A+95-100Excelente
A85-94Fuerte
B70-84Bueno, se recomiendan algunas mejoras
C50-69Moderado, se necesitan mejoras
D30-49Débil, se requiere acción inmediata
F0-29Crítico, se requiere acción urgente

Endurecimiento

ssh-audit-kit harden escribe en /etc/ssh/sshd_config.d/hardening.conf (nunca modifica la configuración principal):

  • Desactiva la autenticación por contraseña, el inicio de sesión root, el reenvío y la compresión
  • Establece límites estrictos de sesión y tiempos de espera de client alive
  • Valida con sshd -t antes de aplicar
  • Reversión automática en caso de fallo de validación
  • Respaldos con marca de tiempo antes de cada cambio

Requisitos

  • Bash 4.0+
  • Servidor OpenSSH (sshd)
  • Opcional: ssh-audit -- para análisis de algoritmos
  • Opcional: fail2ban -- para estado de defensa

Sistemas Compatibles

  • Ubuntu 20.04 / 22.04 / 24.04
  • Debian 11 / 12
  • RHEL / CentOS / Rocky / Alma 8 / 9

Licencia

MIT