Nipper
Auditeur hors ligne pour les fichiers de configuration d'équipements réseau (Cisco, Juniper, et plus) qui signale les mauvaises configurations et les faiblesses de sécurité. Offline auditor for network device configuration files (Cisco, Juniper, and more) that flags misconfigurations and security weaknesses.
↗ https://github.com/titanous/nipper-ngOverview
Nipper (originally “Network Infrastructure Parser”) audits exported configuration files from routers, switches, and firewalls without needing live access to the device. It parses vendor-specific syntax — Cisco IOS, Juniper JunOS, and others — and reports on weak passwords, insecure services, missing ACLs, outdated software, and other misconfigurations, making it useful for config-review engagements where device access is limited to read-only exports.
Common Usage
Audit a Cisco IOS config and produce an HTML report
nipper --input=running-config.txt --output=report.html
Specify the device type explicitly
nipper --input=switch.cfg --ios-router --output=report.html
Plain-text report instead of HTML
nipper --input=running-config.txt --output=report.txt
CSV output for spreadsheet triage
nipper --input=running-config.txt --csv=findings.csv
Example Workflow
Step 1: Pull the running config from the device (out of band, e.g. via SSH)
ssh admin@10.10.10.1 "show running-config" > running-config.txt
Step 2: Run Nipper against the exported config
nipper --input=running-config.txt --output=nipper_report.html
# Step 3: Review flagged issues — weak SNMP community strings, missing
# 'service password-encryption', open management interfaces, etc.
Options
--input=FILE configuration file to audit
--output=FILE report output file (format inferred from extension)
--csv=FILE also write a CSV summary
--ios-router force Cisco IOS router parsing
--ios-switch force Cisco IOS switch parsing
--junos force Juniper JunOS parsing
--pix force Cisco PIX/ASA parsing
--no-header omit report header/branding
Tips
- Nipper is fully offline/passive — it never touches the live device, which makes it low-risk for production infrastructure audits.
- Feed it the running config rather than the startup config where possible, since deployed ACLs and services may differ.
- Cross-reference findings against CIS benchmarks for the specific device family before reporting to the client.
Help / Man page
nipper [options]
--input=FILE input configuration file
--output=FILE output report file
--csv=FILE output CSV findings summary
--ios-router parse as Cisco IOS router config
--ios-switch parse as Cisco IOS switch config
--junos parse as Juniper JunOS config
--pix parse as Cisco PIX/ASA config
--no-header suppress report header
--help display this help and exit
--version display version information
Vue d’ensemble
Nipper (à l’origine « Network Infrastructure Parser ») audite des fichiers de configuration exportés depuis des routeurs, switchs, et firewalls sans nécessiter d’accès en direct à l’équipement. Il analyse la syntaxe spécifique à chaque fournisseur : Cisco IOS, Juniper JunOS, et d’autres, et rapporte les mots de passe faibles, les services non sécurisés, les ACL manquantes, les logiciels obsolètes, et d’autres mauvaises configurations, ce qui le rend utile pour les missions de revue de configuration où l’accès à l’équipement se limite à des exports en lecture seule.
Utilisation courante
# Auditer une config Cisco IOS et produire un rapport HTML
nipper --input=running-config.txt --output=report.html
# Spécifier explicitement le type d'équipement
nipper --input=switch.cfg --ios-router --output=report.html
# Rapport en texte brut plutôt qu'HTML
nipper --input=running-config.txt --output=report.txt
# Sortie CSV pour un triage type tableur
nipper --input=running-config.txt --csv=findings.csv
Exemple de flux de travail
# Étape 1 : récupérer la config running depuis l'équipement (hors bande, par exemple via SSH)
ssh admin@10.10.10.1 "show running-config" > running-config.txt
# Étape 2 : lancer Nipper sur la config exportée
nipper --input=running-config.txt --output=nipper_report.html
# Étape 3 : examiner les problèmes signalés : chaînes de communauté SNMP faibles, absence de
# 'service password-encryption', interfaces de management ouvertes, etc.
Options
--input=FILE configuration file to audit
--output=FILE report output file (format inferred from extension)
--csv=FILE also write a CSV summary
--ios-router force Cisco IOS router parsing
--ios-switch force Cisco IOS switch parsing
--junos force Juniper JunOS parsing
--pix force Cisco PIX/ASA parsing
--no-header omit report header/branding
Conseils
- Nipper est entièrement hors ligne/passif : il ne touche jamais l’équipement en production, ce qui en fait un outil à faible risque pour les audits d’infrastructure de production.
- Fournissez-lui la config running plutôt que la config startup quand c’est possible, car les ACL et services déployés peuvent différer.
- Comparez les résultats aux benchmarks CIS pour la famille d’équipement concernée avant de rapporter au client.
Aide / Page de manuel
nipper [options]
--input=FILE input configuration file
--output=FILE output report file
--csv=FILE output CSV findings summary
--ios-router parse as Cisco IOS router config
--ios-switch parse as Cisco IOS switch config
--junos parse as Juniper JunOS config
--pix parse as Cisco PIX/ASA config
--no-header suppress report header
--help display this help and exit
--version display version information