README.fr.md

March 7, 2026 · View on GitHub

ssh-audit-kit

Audit de securite SSH, durcissement et rapport dans un seul script shell.
Un script. Une commande. Une visibilite complete.

English | 한국어 | 日本語 | Deutsch | Français | Español | Português | Italiano

License Bash Deps Single File


Qu'est-ce que ssh-audit-kit ?

ssh-audit-kit analyse votre configuration SSH, les journaux d'attaques, les systemes de defense et la robustesse des algorithmes -- puis vous fournit un rapport note (A+ a F) avec des recommandations concretes. Lorsque vous etes pret, une seule commande applique le durcissement avec sauvegarde automatique et retour en arriere.

Fonctionnalites

  • Analyse de la configuration sshd -- analyse la configuration principale + les fichiers drop-in, detecte les conflits et les surcharges
  • Analyse des journaux d'attaques -- tentatives echouees, IPs les plus frequentes, noms d'utilisateur tentes, schemas temporels (7 derniers jours)
  • Statut fail2ban -- activite des jails, IPs bannies, configuration
  • Integration ssh-audit -- robustesse des algorithmes, detection des chiffrements faibles
  • Verification des CVE OpenSSH -- CVE-2024-6387 (regreSSHion), CVE-2023-48795 (Terrapin)
  • Score de securite -- echelle de 100 points repartis sur 5 categories, notation de A+ a F
  • Durcissement automatique -- durcissement securise en une commande avec sauvegarde et retour en arriere
  • Sortie JSON -- rapport lisible par machine pour l'automatisation

Demarrage rapide

curl -fsSL https://raw.githubusercontent.com/deep-on/ssh-audit-kit/main/ssh-audit-kit.sh -o ssh-audit-kit
chmod +x ssh-audit-kit

./ssh-audit-kit check          # security checks (read-only)
./ssh-audit-kit report         # scored report
./ssh-audit-kit report --json  # JSON output
sudo ./ssh-audit-kit harden    # apply hardening

Exemple de rapport

╔══════════════════════════════════════════════════╗
║           ssh-audit-kit  v1.0.0                  ║
║           SSH Security Report                    ║
╚══════════════════════════════════════════════════╝

System: Ubuntu 22.04 | OpenSSH 8.9p1

── Authentication Security ─────────────── [28/30]
  ✔ PasswordAuthentication no
  ✔ PermitRootLogin no
  ✔ PubkeyAuthentication yes
  ✔ MaxAuthTries 3
  △ KbdInteractiveAuthentication not explicitly set

── Network Security ────────────────────── [20/20]
  ✔ Non-standard port (51022)
  ✔ AllowTcpForwarding no
  ✔ X11Forwarding no
  ✔ Compression no

── Algorithm Strength ──────────────────── [20/20]
  ✔ No weak algorithms detected
  ✔ ssh-audit: 0 fail, 0 warn

── Defense System ──────────────────────── [15/15]
  ✔ fail2ban active (sshd jail enabled)
  ✔ MaxStartups 10:30:100
  ✔ MaxAuthTries 3

── Logging & Monitoring ────────────────── [13/15]
  ✔ LogLevel VERBOSE
  △ No remote logging configured

══════════════════════════════════════════════════
  Score: 96/100    Grade: A+
  "Excellent SSH security configuration"
══════════════════════════════════════════════════

Systeme de notation

CategorieMaxCe qui est verifie
Authentification30Authentification par cle, connexion root, mots de passe vides, restrictions d'acces
Reseau20Port, redirection de port, compression
Robustesse des algorithmes20Chiffrements/MACs/KEX faibles via ssh-audit
Defense15fail2ban, MaxStartups, parametres client alive
Journalisation15LogLevel, accessibilite des journaux, analyse des attaques
NoteScoreDescription
A+95-100Excellent
A85-94Solide
B70-84Bon, quelques ameliorations recommandees
C50-69Modere, ameliorations necessaires
D30-49Faible, action immediate requise
F0-29Critique, action urgente requise

Durcissement

ssh-audit-kit harden ecrit dans /etc/ssh/sshd_config.d/hardening.conf (ne modifie jamais la configuration principale) :

  • Desactive l'authentification par mot de passe, la connexion root, la redirection de port, la compression
  • Definit des limites de session strictes et des delais d'inactivite client
  • Valide avec sshd -t avant d'appliquer
  • Retour en arriere automatique en cas d'echec de la validation
  • Sauvegardes horodatees avant chaque modification

Prerequis

  • Bash 4.0+
  • Serveur OpenSSH (sshd)
  • Optionnel : ssh-audit -- pour l'analyse des algorithmes
  • Optionnel : fail2ban -- pour le statut de defense

Systemes pris en charge

  • Ubuntu 20.04 / 22.04 / 24.04
  • Debian 11 / 12
  • RHEL / CentOS / Rocky / Alma 8 / 9

Licence

MIT