Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
pqaudit — مسح قواعد الأكواد بحثًا عن تشفير معرض للخطر أمام الحوسبة الكمية. كشف RSA، ECDSA، Ed25519، ECDH قبل Q-Day. إخراج CycloneDX CBOM + SARIF. | Kitploit
أدوات/GitHubGitHub/pqcworld/pqaudit
التحليل الثابتماسحات الثغرات الأمنيةتخطيط الشبكةتحليل الكودالتشفيرDevSecOpsكشف الأسرارأمن سلسلة التوريد
GitHubpqcworld/pqaudit

pqaudit

مسح قواعد الأكواد بحثًا عن تشفير معرض للخطر أمام الحوسبة الكمية. كشف RSA، ECDSA، Ed25519، ECDH قبل Q-Day. إخراج CycloneDX CBOM + SARIF.

عرض المستودع
316منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الموقع الإلكتروني
مشاركة

pqaudit

CI npm License: MIT Node.js

مسح قواعد الأكواد للكشف عن التشفير المعرض للخطر من الحواسيب الكمومية. احصل على صورة واضحة لما يحتاج إلى الترحيل قبل Q-Day.

pqaudit demo

يكتشف pqaudit استخدام RSA وECDSA وEd25519 وECDH وDH وغيرها من الخوارزميات التي تتعطل بفعل خوارزمية شور. كما يحدد استخدامات PQC التي تم ترحيلها بالفعل (ML-KEM، ML-DSA، SLH-DSA) حتى تتمكن من تتبع تقدم الترحيل. الإخراج كنص قابل للقراءة البشرية، أو JSON، أو CycloneDX CBOM، أو SARIF لفحص كود GitHub، أو تقرير HTML مستقل.

لماذا الآن

في 31 مارس 2026، نشرت Google بحثًا يوضح أن كسر ECDSA-256 يتطلب 20 مرة أقل من الكيوبتات مما كان مقدرًا سابقًا — حوالي 1,200 كيوبت منطقي وأقل من 500,000 كيوبت فيزيائي. تفرض CNSA 2.0 التابعة لوكالة الأمن القومي الأمريكية PQC للأنظمة الأمنية الوطنية الجديدة بحلول عام 2027. نافذة الترحيل مفتوحة ولكنها تغلق.

التثبيت

root@kitploit:~
npx pqaudit ./my-project

أو التثبيت عالميًا:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

الاستخدام

root@kitploit:~
# فحص الدليل الحالي، إخراج قابل للقراءة البشرية
pqaudit .

# عرض النتائج الحرجة والعالية فقط
pqaudit ./src --severity high

# إنشاء CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# إنشاء SARIF لفحص كود GitHub
pqaudit . --format sarif --output results.sarif

# وضع CI — كود خروج 1 إذا كانت هناك نتائج حرجة/عالية
pqaudit . --ci

# عرض جميع النتائج بما في ذلك مطابقات التعليقات منخفضة الثقة
pqaudit . --min-confidence 0

# عرض كل ظهور بدلاً من ضمها لكل ملف
pqaudit . --no-dedupe

# تخطي فحص التبعيات
pqaudit . --no-deps

# استخدام قواعد مخصصة
pqaudit . --rules ./my-rules.yaml

# فحص نقاط نهاية TLS/SSH للكشف عن التشفير المعرض للخطر الكمومي
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# فحص نقاط النهاية فقط (بدون فحص الكود)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

جميع الخيارات

العلمالوصفالافتراضي
-f, --format <format>تنسيق الإخراج: text، json، cbom، sarif، htmltext
-o, --output <file>كتابة الإخراج إلى ملفstdout
-s, --severity <level>الحد الأدنى من الخطورة: critical، high، medium، low، safesafe
--min-confidence <0-100>تصفية النتائج أقل من عتبة الثقة هذه50
--no-dedupeعرض كل التكرارات بدلاً من ضمها لكل ملفالتجميع مفعل
--no-depsتخطي فحص التبعياتفحص التبعيات
--include <patterns...>أنماط glob لتضمينهاجميع ملفات المصدر
--exclude <patterns...>أنماط glob إضافية لاستبعادهاnode_modules, dist, إلخ.
--rules <path>مسار ملف YAML للقواعد المخصصةالقواعد المضمنة
--scan-endpoint <endpoints...>نقاط نهاية TLS/SSH لفحصها (host:port)لا شيء
--network-timeout <ms>مهلة اتصال الشبكة5000
--ciكود خروج 1 إذا كانت هناك نتائج حرجة أو عاليةإيقاف

مثال على الإخراج

root@kitploit:~
  pqaudit — ماسح جاهزية التشفير ما بعد الكمومي
  تم الفحص: ./my-project

  غير جاهز لـ PQC — تم اكتشاف تشفير معرض للخطر الكمومي

  الملفات المفحوصة: 65  |  النتائج: 12
  حرجة: 7  عالية: 2  متوسطة: 1  منخفضة: 0  آمنة: 2

  --- حرجة (7) ---

  [!!] Ed25519 — تواقيع Ed25519 — معرضة لخوارزمية شور (14 ظهور)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      الإصلاح: ML-DSA-65 (FIPS 204) أو هجين Ed25519+ML-DSA-65
      الثقة: 98% | الجهد: معتدل | عبر: ast

  [!!] RSA — توقيع RSA — معرض للتحليل الكمومي (3 ظهور)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      الإصلاح: ML-DSA-65 (FIPS 204)
      الثقة: 96% | الجهد: معقد | عبر: ast

  [!!] ECDSA — الشهادة تستخدم مفتاح ECDSA 256-bit — معرضة لخوارزمية شور
      tls://api.example.com:443
      > مفتاح ECDSA 256-bit، TLSv1.3
      الإصلاح: خوارزميات شهادة ما بعد الكمومي عند توفرها
      الثقة: 100% | الجهد: معقد | عبر: network
  ...

ما يكتشفه

حرجة (معرضة للخطر الكمومي — يجب الترحيل)

الخوارزميةالتهديدالبديل
RSA (أي حجم مفتاح)خوارزمية شورML-KEM-768 / ML-DSA-65
ECDSA / Ed25519شور على المنحنيات الإهليلجيةML-DSA-65 (FIPS 204)
ECDH / X25519 / DHشور على تبادل المفاتيحML-KEM-768 (FIPS 203)
DSAخوارزمية شورML-DSA-65 (FIPS 204)

عالية (أضعفتها الكمومية أو بروتوكولات قديمة)

الخوارزميةالتهديدالبديل
AES-128جروفر يقلل إلى 64-bitAES-256
TLS 1.0/1.1، SSLv3بروتوكولات مهملةTLS 1.3
SSH (مكتشف عبر الشبكة)تبادل مفاتيح DH/ECDHتبادل مفاتيح هجين PQ

آمنة (مقاومة للكمومية بالفعل)

ML-KEM (Kyber)، ML-DSA (Dilithium)، SLH-DSA (SPHINCS+)، AES-256، ChaCha20-Poly1305، SHA-256، SHA-3

تنسيقات الإخراج

CycloneDX CBOM

ينشئ فاتورة مواد تشفيرية متوافقة مع CycloneDX 1.6. كل نتيجة تشفيرية تصبح مكون crypto-asset مع cryptoProperties ومستويات أمان كمومية NIST ومواقع الأدلة.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (فحص كود GitHub)

ينشئ إخراج SARIF 2.1.0 متوافق مع فحص كود GitHub. الرفع عبر github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

تقرير HTML

ملف HTML مستقل مع لوحة تحكم مرئية — تحليل الخطورة، درجة جاهزية PQC، وجدول النتائج. لا تبعيات خارجية، يعمل دون اتصال.

root@kitploit:~
pqaudit . --format html --output report.html

إجراء GitHub

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

فحص التبعيات

يتحقق pqaudit من ملفات البيان للحصول على مكتبات التشفير المعروفة عبر خمسة أنظمة بيئية:

النظام البيئيملفات البيانأمثلة على الحزم
npmpackage.json@noble/ed25519، node-rsa، jsonwebtoken، ethers
RustCargo.tomled25519-dalek، rsa، ring، p256، pqcrypto
Gogo.modgolang.org/x/crypto، cloudflare/circl
Pythonrequirements.txt، pyproject.tomlcryptography، pycryptodome، paramiko
Javabuild.gradle، pom.xmlBouncyCastle، Google Tink

المكتبات الآمنة لـ PQC (@noble/post-quantum، pqcrypto، cloudflare/circl) يتم وضع علامة عليها كـ آمنة لتتبع المخزون.

القواعد المخصصة

يتم تعريف القواعد في YAML:

root@kitploit:~
- id: MY_CUSTOM_RULE
  description: "نمط مخصص معرض للخطر الكمومي"
  severity: critical
  category: signature
  algorithm: MyAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

انظر CONTRIBUTING.md للحصول على مخطط القواعد الكامل وكيفية تقديم قواعد جديدة.

كشف البروتوكول والإعدادات

يقوم pqaudit بفحص ملفات التكوين للكشف عن إعدادات التشفير المعرضة للخطر الكمومي:

  • SSH: أنواع مفاتيح RSA/ECDSA، تبادل مفاتيح DH/ECDH في sshd_config/ssh_config
  • TLS: بروتوكولات مهملة (1.0/1.1/SSLv3) ومجموعات تشفير معرضة للخطر في تكوينات nginx/apache/haproxy
  • Kubernetes: أسرار TLS ومفاتيح RSA الخاصة بـ cert-manager
  • Docker: تثبيت مكتبات التشفير في Dockerfiles

يتم كشف ملفات التكوين بدون امتداد (Dockerfile، sshd_config، ssh_config) تلقائيًا وفحصها.

فحص الشبكة

فحص نقاط نهاية TLS و SSH الحية للكشف عن تكوينات التشفير المعرضة للخطر الكمومي:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

نقاط نهاية TLS (أي منفذ، أو حدد tls://host:port):

  • إصدار البروتوكول المتفاوض عليه (TLS 1.2 مقابل 1.3)
  • تبادل مفاتيح مجموعة التشفير (RSA static، ECDHE — كلاهما معرض للخطر الكمومي)
  • خوارزمية وحجم المفتاح العمومي للشهادة (RSA، ECDSA)

نقاط نهاية SSH (المنفذ 22 يتم كشفه تلقائيًا، أو حدد ssh://host:port):

  • كشف راية الخادم (OpenSSH، إلخ.)
  • وضع علامة على تبادل مفاتيح DH/ECDH المعرض للخطر الكمومي

نتائج الشبكة لديها ثقة 100% (حقائق ملاحظة، وليس مطابقات نمطية) وتظهر جنبًا إلى جنب مع نتائج الكود في جميع تنسيقات الإخراج.

طرق الكشف

يستخدم pqaudit أربع طرق للكشف:

  • L0 (تعبير عادي): مطابقة الأنماط عبر جميع اللغات وملفات التكوين المدعومة
  • L1 (AST): تحليل Tree-sitter لـ JS/TS — يكتشف الواردات الفعلية، استدعاءات الدوال، استخدام API (ثقة 0.95-0.98)
  • التبعيات: فحص ملفات البيان عبر npm، Cargo، Go، pip، و Gradle/Maven
  • الشبكة: فحص نقاط نهاية TLS/SSH الحية لمجموعات التشفير وخوارزميات الشهادات (ثقة 100%)

مخطط له:

  • L2: تحليل تدفق البيانات / التتبع الخبيث لتتبع بيانات التشفير عبر سلاسل الاستدعاء

المساهمة

انظر CONTRIBUTING.md للحصول على إرشادات حول تقديم القواعد وإصلاحات الأخطاء والميزات الجديدة.

المراجع

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

الترخيص

MIT

تنزيل الأداة