Zurück zu den Updates
UpdatedAug 23, 2026

quantum-security-project — Updated!

Anbieterneutrales OWASP-Projekt, das Sicherheitsrisiken des Quantenzeitalters mit einer Top-10-Risikoliste, Abhilfemaßnahmen und Bedrohungsmodellen für die Migration zur Post-Quanten-Kryptografie und die Sicherheit von Quantenplattformen abbildet.

Teilen
OWASP Quantum Security Project logo

OWASP Quantum Security Project

Bereite dich heute vor. Schütze morgen.

Ein offizielles OWASP-Community-Projekt, das die Sicherheitsrisiken der Quantenära praktisch, herstellerneutral und risikobasiert kartiert – das Gegenmittel zu Hype und Angst.

Status: Bootstrap-Phase. Die OWASP Top 10 für Quanten-Sicherheitsrisiken befindet sich im Entwurfsstadium v0.1 und ist offen für Community-Input. Sie ist unser Ausgangspunkt, nicht die endgültige Liste.


Über das Projekt

NIST, das britische NCSC und EU-Institutionen haben alle konkrete Leitlinien zu Post-Quanten-Kryptografie, Krypto-Agilität und Harvest-Now-Decrypt-Later- Abschwächung herausgegeben – während sich Quantensysteme selbst von der Forschung in Cloud- und Unternehmensumgebungen bewegen. Dennoch stehen Sicherheitsteams weiterhin vor drei Lücken:

  1. Keine prägnante, priorisierte Sicht auf Quanten-Sicherheitsrisiken.
  2. Kein breit akzeptiertes Bedrohungsmodell für Quantenplattformen.
  3. Organisatorische Bereitschaft und Plattformsicherheit werden getrennt behandelt.

Dieses Projekt schließt diese Lücken mit Arbeit, die:

  • Praktisch und unmittelbar ist – hilft Verteidigern, heute auf Quantenrisiken zu reagieren, nicht erst in einem Jahrzehnt.
  • Systematisch und risikobasiert ist – kartiert die Landschaft strukturiert und priorisiert.
  • Handlungsorientiert und fundiert ist – verknüpft mit anerkannten Leitlinien von NIST, NCSC und der EU.
  • Eine Community ist – verbindet Forschung, Industrie und Praktiker in einer gemeinsamen Anstrengung.

Zwei Spuren

SpurFokusWichtigste Ergebnisse
Spur 1 (primär, erstes Jahr)Quanten-Sicherheitsrisiken & BereitschaftOWASP Top 10 für Quanten-Sicherheitsrisiken, Abschwächungsleitlinien und ein Quantum Readiness Assessment Assistant
Spur 2 (parallel)Bedrohungsmodellierung für QuantenplattformenBedrohungsmodelle, Referenzarchitekturen, Angriffsflächen-Kartierung und Leitlinien für sicheres Design von Quantenplattformen

Projektleiter

  • John Sotiropoulos
  • Roy Barkay

Das Projekt läuft expertenunterstützt und communitygetrieben, mit offenem und transparentem Peer-Review und Freigabe durch die Projektleiter. Weitere Arbeitsgruppen- und Einstiegsleiter werden onboardet, während das Projekt reift.

Siehe die Projektcharta für Mission, Umfang, Governance und Arbeitsweisen.


Die OWASP Top 10 für Quanten-Sicherheitsrisiken

Entwurf v0.1. Jeder Eintrag befindet sich unter quantum-top-10/.

Der Weg vom v0.1-Entwurf zu einem community-validierten v1 ist im Sprint-Plan und Projektzeitplan dargelegt.

QS01-QS07 adressieren die Migrationsfläche – Risiken für Organisationen, deren bestehende klassische Kryptografie durch Post-Quanten-Äquivalente ersetzt werden muss. QS08-QS10 adressieren die Plattformfläche – Risiken für Organisationen, die Workloads auf Quantencomputing-Plattformen ausführen.

IDRisikoPrimärer Anker
QS01Harvest-Now-Decrypt-Later-ExpositionEU-Fahrplan Ende 2030; NCSC 2031; NSM-10
QS02Langlebige sensible DatenMoscas Ungleichung; EU-Fahrplan Ende 2030
QS03Verwundbare Signaturen und Code-SigningNSA CNSA 2.0 bis 2030; CRA Anhang I
QS04Fehlendes kryptografisches Inventar und CBOMNCSC 2028; EU-Fahrplan Ende 2026
QS05Krypto-Agilitäts-FehlerNIS2 Artikel 21(2)(h); IETF PQUIP/TLS WG
QS06Unsichere Migration und Hybrid-FehlgebrauchEU-Fahrplan Ende 2030 Verbot von Standalone-Klassik
QS07Hardware-VertrauensankerNCSC 2028-Meilenstein; CRA Anhang IV
QS08QPU-Mandantenisolations-FehlerLi et al. NDSS 2025; Xu et al. CCS 2023
QS09Toolchain- und Compiler-KompromittierungSuresh et al. HASP 2021; Chu et al. ICASSP 2023
QS10Seitenkanal- und Kontrollebenen-ExpositionMi et al. CCS 2022; Xu et al. CCS 2023

Jeder Eintrag folgt einer gemeinsamen Vorlage: Beschreibung, häufige Beispiele, Prävention, Beispiel-Angriffsszenarien, Referenzen und eine Standards- und Regulierungs-Zuordnung.


Community-Calls

Das Projekt führt einen zweiwöchentlichen Community-Call durch (Montags 17:30-18:30 London, Beginn 3. August 2026 – siehe Community und Kontakt für die Zoom- und Kalenderdetails), mit zusätzlichen Calls bei Bedarf, während die Arbeit voranschreitet. Folien für jeden Call werden in calls/ veröffentlicht, beginnend mit dem Projekt- Kick-off-Deck; Folien für nachfolgende Calls werden dort hinzugefügt, sobald sie stattfinden.


So kannst du beitragen

Feedback und Beiträge sind willkommen – dies ist ein Community-Projekt und die Top 10 ist ausdrücklich ein Entwurf zur Diskussion.

1. Klone das Repository

git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project

2. Schlage eine Änderung mit einem Pull Request vor

git checkout -b my-contribution
# bearbeite oder füge Einträge unter quantum-top-10/ hinzu (beginne mit _template.md für neue Risiken)
git commit -am "Beschreibe deine Änderung"
git push -u origin my-contribution

Öffne dann einen Pull Request gegen main. Bitte fundiere neue oder überarbeitete Inhalte in veröffentlichten Standards, Regulierungen oder peer-reviewter Forschung und halte das Projekt herstellerneutral.

3. Oder teile Feedback über GitHub Issues

Ziehst du es vor, zu diskutieren, bevor du eine Änderung schreibst? Öffne ein Issue, um ein Kandidatenrisiko vorzuschlagen, einen Fehler zu melden, die Auswahl oder Reihenfolge zu hinterfragen oder ein Gespräch zu starten. Issues sind der beste Ort für Feedback, das noch keine konkrete Änderung ist.

Schnell-Einreichungsformulare

Während der Bootstrap-Phase kannst du auch über diese Formulare beitragen, ohne GitHub zu verwenden:


Community und Kontakt

Das Projekt folgt den standardmäßigen OWASP-Dokumentations- und Beitragspraktiken, einschließlich des OWASP-Verhaltenskodex und der Herstellerneutralität.


Lizenz

Inhalte werden unter der Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0)-Lizenz veröffentlicht.

Kategorien