
Kosten-der-Verzögerung-Priorisierung für die Post-Quanten-Migration: klassisches und Harvest-now-decrypt-later-Risiko in einer Einheit (USD pro Jahr). Code, Beweise, Fallstudien, Live-Explorer.
Live-Explorer · Referenzimplementierung, Beweise, Fallstudien und Statistiken für ein Forschungspapier.
Klassisches Hacking-Risiko und Harvest-now-decrypt-later-Quantenrisiko (HNDL), ausgedrückt in einer einzigen Einheit — US-Dollar Verlust pro Jahr der Verzögerung — sodass eine einzige geordnete Liste die Frage beantworten kann: „Sollten wir diesen klassischen Befund schließen oder zuerst die Kryptografie dieses Assets migrieren?"
Status: Forschungsprototyp. Alle Fallstudien-Eingaben sind Annahmen, die aus öffentlicher Dokumentation abgeleitet wurden; keine Organisation hat Daten bereitgestellt, und die Methode wurde nicht gegen reale Vorfälle oder Migrationen validiert. Siehe Einschränkungen.
Angreifer können heute verschlüsselte Daten kopieren und sie entschlüsseln, sobald ein großer Quantencomputer existiert. Wie sehr das zählt, hängt davon ab, wie lange die Daten geheim bleiben müssen, ob sie aufgezeichnet werden können und ob ein gewöhnlicher Angreifer sie zuerst genommen hätte. Bestehende Post-Quanten-Risikobewertungen sind dimensionslos und rein quantenbasiert, sodass sie nicht mit dem klassischen Risiko verglichen werden können, das in Dollar gemessen wird.
Dieses Repository berechnet für jedes Asset die Kosten, ein weiteres Jahr zu warten, für jede Bedrohung in Dollar, und koppelt sie so, dass derselbe Verlust nicht doppelt gezählt wird. Es enthält:
costofdelay/) mit dem Modell, dem Ankunftszeitgesetz für einen Quantencomputer, Unsicherheitsfortpflanzung, Sensitivitätsanalyse und einer Scheduling-Prüfung;app/), der im Browser läuft und jede Eingabe erklärt.| Idee | Klassischer Term = annualisierter Verlust $\lambda V$. Quanten-Term = $r,h\int_0^L f_Q(t),e^{-(\lambda+\rho)t},dt$, die Rate, mit der das Aufschieben der Migration irreversiblen Verlust verursacht. Beide in USD/Jahr; ein Konkurrenzrisiko-Faktor verhindert, dass derselbe Verlust doppelt gezählt wird. |
| Bewiesen | Einheiten, keine Doppelzählung, Schranken, komparative Statik, eine geschlossene Dominanzschwelle, Nicht-Separabilität und Optimalität der Reihenfolge nach Smiths Regel (methodology/FORMAL_METHOD.md). |
| Verifiziert | 256 automatisierte Tests; Monte-Carlo- und Quadratur-Gegenprüfungen; eine zweite (JavaScript-)Implementierung, die 577 Werte übereinstimmend berechnet. |
| Evaluated on | MOSIP (nationale ID), Apache Fineract (Banking), OpenMRS (medizinische Aufzeichnungen), Online Boutique (Demo-Shop, nur Verfahrenstest). |
| Kernergebnisse | Der Quanten-Term verändert Größenordnungen und einige spezifische Assets entscheidend, verschiebt aber die gesamte Liste weniger, als Eingaberauschen es bei drei der vier Systeme tut. Das Quanten-Ankunftsdatum erklärt nur 3–17 % der Unsicherheit; Verlust und Umschlag erklären 73–91 % (methodology/STATISTICS.md). |
Erfordert Python ≥ 3.10. Node ≥ 18 ist optional (es führt die Prüfung der Mathematik des Explorers aus).
git clone https://github.com/AnimeshShaw/pqc-cost-of-delay && cd pqc-cost-of-delay
python -m venv .venv && source .venv/bin/activate # Windows: .venv\Scripts\activate
pip install -r requirements.txt
python scripts/reproduce.py
reproduce.py führt der Reihe nach aus: die Testsuite → numerische Validierung → die statistische Analyse (results/) → die Abbildungen (paper/figures/, erstellt falls fehlend) → die Parametertabellen → die Daten des Explorers und dessen sprachübergreifende Prüfung. Es dauert etwa 2–4 Minuten und ist deterministisch (jedes Zufallsverfahren hat einen festen Seed). Danach sollte git diff --stat results/ keine Änderung zeigen, oder Unterschiede nur in der letzten ausgegebenen Ziffer, falls sich Ihre NumPy/SciPy-Versionen unterscheiden. Exakt getestete Versionen stehen in requirements-lock.txt.
Um interaktiv zu erkunden, verwenden Sie den Live-Explorer oder öffnen Sie app/index.html lokal. Er benötigt keinen Server, und der Code der Seite stellt keine Netzwerkanfragen und sendet Ihre Eingaben nirgendwohin (GitHub protokolliert als Host gewöhnliche Seitenbesuche).
Um Ihr eigenes Register zu bewerten:
python -m costofdelay.register path/to/asset_register.csv
Das CSV-Format ist in methodology/PARAMETERS.md beschrieben und in case_studies/ beispielhaft dargestellt.
| Pfad | Inhalt |
|---|---|
costofdelay/ | Das Python-Paket: CRQC-Ankunftsgesetz, Asset-Modell, Bewertung, ein Vergleicher für den veröffentlichten QARS-Score, Unsicherheit und Statistik, Scheduling. Der Bewertungskern verwendet nur die Standardbibliothek. |
tests/ | Unit-Tests, Eigenschaftstests jeder Proposition, Widerlegungs-Baselines |
methodology/ | Beweise; Parameterdefinitionen und Anker; statistische Analyse |
case_studies/ | Die vier Asset-Register (CSV), eines pro System |
scripts/ | Reproduktion, Ergebnisse, Abbildungen und Tabellen |
results/ | Generierte Zahlen (JSON, CSV, Markdown) |
app/ | Interaktiver Explorer (HTML/JavaScript) mit einem Python-Paritätstest |