README.fr.md
March 7, 2026 · View on GitHub
ssh-audit-kit
Audit de securite SSH, durcissement et rapport dans un seul script shell.
Un script. Une commande. Une visibilite complete.
English | 한국어 | 日本語 | Deutsch | Français | Español | Português | Italiano
Qu'est-ce que ssh-audit-kit ?
ssh-audit-kit analyse votre configuration SSH, les journaux d'attaques, les systemes de defense et la robustesse des algorithmes -- puis vous fournit un rapport note (A+ a F) avec des recommandations concretes. Lorsque vous etes pret, une seule commande applique le durcissement avec sauvegarde automatique et retour en arriere.
Fonctionnalites
- Analyse de la configuration sshd -- analyse la configuration principale + les fichiers drop-in, detecte les conflits et les surcharges
- Analyse des journaux d'attaques -- tentatives echouees, IPs les plus frequentes, noms d'utilisateur tentes, schemas temporels (7 derniers jours)
- Statut fail2ban -- activite des jails, IPs bannies, configuration
- Integration ssh-audit -- robustesse des algorithmes, detection des chiffrements faibles
- Verification des CVE OpenSSH -- CVE-2024-6387 (regreSSHion), CVE-2023-48795 (Terrapin)
- Score de securite -- echelle de 100 points repartis sur 5 categories, notation de A+ a F
- Durcissement automatique -- durcissement securise en une commande avec sauvegarde et retour en arriere
- Sortie JSON -- rapport lisible par machine pour l'automatisation
Demarrage rapide
curl -fsSL https://raw.githubusercontent.com/deep-on/ssh-audit-kit/main/ssh-audit-kit.sh -o ssh-audit-kit
chmod +x ssh-audit-kit
./ssh-audit-kit check # security checks (read-only)
./ssh-audit-kit report # scored report
./ssh-audit-kit report --json # JSON output
sudo ./ssh-audit-kit harden # apply hardening
Exemple de rapport
╔══════════════════════════════════════════════════╗
║ ssh-audit-kit v1.0.0 ║
║ SSH Security Report ║
╚══════════════════════════════════════════════════╝
System: Ubuntu 22.04 | OpenSSH 8.9p1
── Authentication Security ─────────────── [28/30]
✔ PasswordAuthentication no
✔ PermitRootLogin no
✔ PubkeyAuthentication yes
✔ MaxAuthTries 3
△ KbdInteractiveAuthentication not explicitly set
── Network Security ────────────────────── [20/20]
✔ Non-standard port (51022)
✔ AllowTcpForwarding no
✔ X11Forwarding no
✔ Compression no
── Algorithm Strength ──────────────────── [20/20]
✔ No weak algorithms detected
✔ ssh-audit: 0 fail, 0 warn
── Defense System ──────────────────────── [15/15]
✔ fail2ban active (sshd jail enabled)
✔ MaxStartups 10:30:100
✔ MaxAuthTries 3
── Logging & Monitoring ────────────────── [13/15]
✔ LogLevel VERBOSE
△ No remote logging configured
══════════════════════════════════════════════════
Score: 96/100 Grade: A+
"Excellent SSH security configuration"
══════════════════════════════════════════════════
Systeme de notation
| Categorie | Max | Ce qui est verifie |
|---|---|---|
| Authentification | 30 | Authentification par cle, connexion root, mots de passe vides, restrictions d'acces |
| Reseau | 20 | Port, redirection de port, compression |
| Robustesse des algorithmes | 20 | Chiffrements/MACs/KEX faibles via ssh-audit |
| Defense | 15 | fail2ban, MaxStartups, parametres client alive |
| Journalisation | 15 | LogLevel, accessibilite des journaux, analyse des attaques |
| Note | Score | Description |
|---|---|---|
| A+ | 95-100 | Excellent |
| A | 85-94 | Solide |
| B | 70-84 | Bon, quelques ameliorations recommandees |
| C | 50-69 | Modere, ameliorations necessaires |
| D | 30-49 | Faible, action immediate requise |
| F | 0-29 | Critique, action urgente requise |
Durcissement
ssh-audit-kit harden ecrit dans /etc/ssh/sshd_config.d/hardening.conf (ne modifie jamais la configuration principale) :
- Desactive l'authentification par mot de passe, la connexion root, la redirection de port, la compression
- Definit des limites de session strictes et des delais d'inactivite client
- Valide avec
sshd -tavant d'appliquer - Retour en arriere automatique en cas d'echec de la validation
- Sauvegardes horodatees avant chaque modification
Prerequis
- Bash 4.0+
- Serveur OpenSSH (sshd)
- Optionnel : ssh-audit -- pour l'analyse des algorithmes
- Optionnel : fail2ban -- pour le statut de defense
Systemes pris en charge
- Ubuntu 20.04 / 22.04 / 24.04
- Debian 11 / 12
- RHEL / CentOS / Rocky / Alma 8 / 9