
Anbieterneutrales OWASP-Projekt, das Sicherheitsrisiken des Quantenzeitalters mit einer Top-10-Risikoliste, Abhilfemaßnahmen und Bedrohungsmodellen für die Migration zur Post-Quanten-Kryptografie und die Sicherheit von Quantenplattformen abbildet.
Bereite dich heute vor. Schütze morgen.
Ein offizielles OWASP-Community-Projekt, das die Sicherheitsrisiken der Quantenära praktisch, herstellerneutral und risikobasiert kartiert – das Gegenmittel zu Hype und Angst.
Status: Bootstrap-Phase. Die OWASP Top 10 für Quanten-Sicherheitsrisiken befindet sich im Entwurfsstadium v0.1 und ist offen für Community-Input. Sie ist unser Ausgangspunkt, nicht die endgültige Liste.
NIST, das britische NCSC und EU-Institutionen haben alle konkrete Leitlinien zu Post-Quanten-Kryptografie, Krypto-Agilität und Harvest-Now-Decrypt-Later- Abschwächung herausgegeben – während sich Quantensysteme selbst von der Forschung in Cloud- und Unternehmensumgebungen bewegen. Dennoch stehen Sicherheitsteams weiterhin vor drei Lücken:
Dieses Projekt schließt diese Lücken mit Arbeit, die:
| Spur | Fokus | Wichtigste Ergebnisse |
|---|---|---|
| Spur 1 (primär, erstes Jahr) | Quanten-Sicherheitsrisiken & Bereitschaft | OWASP Top 10 für Quanten-Sicherheitsrisiken, Abschwächungsleitlinien und ein Quantum Readiness Assessment Assistant |
| Spur 2 (parallel) | Bedrohungsmodellierung für Quantenplattformen | Bedrohungsmodelle, Referenzarchitekturen, Angriffsflächen-Kartierung und Leitlinien für sicheres Design von Quantenplattformen |
Das Projekt läuft expertenunterstützt und communitygetrieben, mit offenem und transparentem Peer-Review und Freigabe durch die Projektleiter. Weitere Arbeitsgruppen- und Einstiegsleiter werden onboardet, während das Projekt reift.
Siehe die Projektcharta für Mission, Umfang, Governance und Arbeitsweisen.
Entwurf v0.1. Jeder Eintrag befindet sich unter quantum-top-10/.
Der Weg vom v0.1-Entwurf zu einem community-validierten v1 ist im Sprint-Plan und Projektzeitplan dargelegt.
QS01-QS07 adressieren die Migrationsfläche – Risiken für Organisationen, deren bestehende klassische Kryptografie durch Post-Quanten-Äquivalente ersetzt werden muss. QS08-QS10 adressieren die Plattformfläche – Risiken für Organisationen, die Workloads auf Quantencomputing-Plattformen ausführen.
| ID | Risiko | Primärer Anker |
|---|---|---|
| QS01 | Harvest-Now-Decrypt-Later-Exposition | EU-Fahrplan Ende 2030; NCSC 2031; NSM-10 |
| QS02 | Langlebige sensible Daten | Moscas Ungleichung; EU-Fahrplan Ende 2030 |
| QS03 | Verwundbare Signaturen und Code-Signing | NSA CNSA 2.0 bis 2030; CRA Anhang I |
| QS04 | Fehlendes kryptografisches Inventar und CBOM | NCSC 2028; EU-Fahrplan Ende 2026 |
| QS05 | Krypto-Agilitäts-Fehler | NIS2 Artikel 21(2)(h); IETF PQUIP/TLS WG |
| QS06 | Unsichere Migration und Hybrid-Fehlgebrauch | EU-Fahrplan Ende 2030 Verbot von Standalone-Klassik |
| QS07 | Hardware-Vertrauensanker | NCSC 2028-Meilenstein; CRA Anhang IV |
| QS08 | QPU-Mandantenisolations-Fehler | Li et al. NDSS 2025; Xu et al. CCS 2023 |
| QS09 | Toolchain- und Compiler-Kompromittierung | Suresh et al. HASP 2021; Chu et al. ICASSP 2023 |
| QS10 | Seitenkanal- und Kontrollebenen-Exposition |
Jeder Eintrag folgt einer gemeinsamen Vorlage: Beschreibung, häufige Beispiele, Prävention, Beispiel-Angriffsszenarien, Referenzen und eine Standards- und Regulierungs-Zuordnung.
Das Projekt führt einen zweiwöchentlichen Community-Call durch (Montags 17:30-18:30 London, Beginn
3. August 2026 – siehe Community und Kontakt für die Zoom-
und Kalenderdetails), mit zusätzlichen Calls bei Bedarf, während die Arbeit voranschreitet. Folien
für jeden Call werden in calls/ veröffentlicht, beginnend mit dem Projekt-
Kick-off-Deck; Folien für nachfolgende Calls werden dort hinzugefügt, sobald sie stattfinden.
Feedback und Beiträge sind willkommen – dies ist ein Community-Projekt und die Top 10 ist ausdrücklich ein Entwurf zur Diskussion.
1. Klone das Repository
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. Schlage eine Änderung mit einem Pull Request vor
git checkout -b my-contribution
# bearbeite oder füge Einträge unter quantum-top-10/ hinzu (beginne mit _template.md für neue Risiken)
git commit -am "Beschreibe deine Änderung"
git push -u origin my-contribution
Öffne dann einen Pull Request gegen main. Bitte fundiere neue oder überarbeitete Inhalte in
veröffentlichten Standards, Regulierungen oder peer-reviewter Forschung und halte das Projekt
herstellerneutral.
3. Oder teile Feedback über GitHub Issues
Ziehst du es vor, zu diskutieren, bevor du eine Änderung schreibst? Öffne ein Issue, um ein Kandidatenrisiko vorzuschlagen, einen Fehler zu melden, die Auswahl oder Reihenfolge zu hinterfragen oder ein Gespräch zu starten. Issues sind der beste Ort für Feedback, das noch keine konkrete Änderung ist.
Schnell-Einreichungsformulare
Während der Bootstrap-Phase kannst du auch über diese Formulare beitragen, ohne GitHub zu verwenden:
#project-quantum-security – dem OWASP Slack beitreten873 2179 1672, Passcode 701551). Zum Kalender hinzufügen: ICS-Einladung.Das Projekt folgt den standardmäßigen OWASP-Dokumentations- und Beitragspraktiken, einschließlich des OWASP-Verhaltenskodex und der Herstellerneutralität.
Inhalte werden unter der Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0)-Lizenz veröffentlicht.
| Mi et al. CCS 2022; Xu et al. CCS 2023 |