Performing Ssl Tls Security Assessment

使用 sslyze Python 库评估 SSL/TLS 服务器配置,评估加密套件、证书链、协议版本、HSTS 头部,以及 Heartbleed 和 ROBOT 等已知漏洞。

killvxk 8ecf433 4 files · 21.9 KB Updated

File contents

执行 SSL/TLS 安全评估

概述

使用 sslyze(一个快速的基于 Python 的扫描库)评估 SSL/TLS 服务器配置。本技能涵盖评估支持的协议版本(SSLv2/3、TLS 1.0-1.3)、加密套件(Cipher Suite)强度、证书链验证、HSTS 强制执行、OCSP 装订(OCSP Stapling),以及扫描已知漏洞,包括 Heartbleed、ROBOT 和会话重协商(Session Renegotiation)弱点。

前置条件

  • Python 3.9+ 及 sslyze 库(pip install sslyze)
  • 对目标 HTTPS 服务器 443 端口的网络访问
  • 了解 TLS 协议版本和加密套件分类

步骤

步骤 1:配置服务器扫描

使用 ServerNetworkLocation 指定目标主机名和端口,创建 ServerScanRequest。

步骤 2:执行 TLS 扫描

使用 sslyze Scanner 排队并并发执行所有 TLS 检查命令的扫描。

步骤 3:分析结果

评估已接受的加密套件、证书有效性、协议版本和漏洞扫描结果。

步骤 4:生成安全报告

生成包含合规发现和修复建议的 JSON 报告。

预期输出

JSON 报告,包含支持的协议、已接受的加密套件、证书详情、漏洞结果(Heartbleed、ROBOT)和 HSTS 状态。

killvxk/cybersecurity-skills-zh/tree/main/skills/performing-ssl-tls-security-assessment commit 8ecf433e07

Frequently asked questions

npx skillmds@latest add killvxk/performing-ssl-tls-security-assessment