Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pqaudit — Scanne Codebasen auf quantenverwundbare Kryptografie. Erkenne RSA, ECDSA, Ed25519, ECDH vor dem Q-Day. CycloneDX CBOM + SARIF Ausgabe. | Kitploit
Tools/GitHubGitHub/pqcworld/pqaudit
Statische AnalyseSchwachstellenscannerNetzwerkkartierungCode-AnalyseKryptographieDevSecOpsSecret-ErkennungLieferkettensicherheit
GitHubpqcworld/pqaudit

pqaudit

Scanne Codebasen auf quantenverwundbare Kryptografie. Erkenne RSA, ECDSA, Ed25519, ECDH vor dem Q-Day. CycloneDX CBOM + SARIF Ausgabe.

Repository anzeigen
316vor 5 MonatenNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

pqaudit

CI npm License: MIT Node.js

Durchsuchen Sie Codebasen nach quantenangreifbarer Kryptografie. Erhalten Sie ein klares Bild davon, was vor dem Q-Day migriert werden muss.

pqaudit demo

pqaudit erkennt die Verwendung von RSA, ECDSA, Ed25519, ECDH, DH und anderen Algorithmen, die durch Shors Algorithmus gebrochen werden. Es identifiziert auch bereits migrierte PQC-Nutzung (ML-KEM, ML-DSA, SLH-DSA), sodass Sie den Migrationsfortschritt verfolgen können. Ausgabe als menschenlesbarer Text, JSON, CycloneDX CBOM, SARIF für GitHub Code Scanning oder ein in sich geschlossener HTML-Bericht.

Warum jetzt

Am 31. März 2026 veröffentlichte Google eine Studie, die zeigt, dass das Brechen von ECDSA-256 – etwa 1.200 logische Qubits und weniger als 500.000 physische Qubits. Die NSA CNSA 2.0 schreibt PQC für neue nationale Sicherheitssysteme bis 2027 vor. Das Migrationsfenster ist offen, schließt sich aber.

20-mal weniger Qubits erfordert als bisher geschätzt

Installation

root@kitploit:~
npx pqaudit ./my-project

Oder global installieren:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

Verwendung

root@kitploit:~
# Aktuelles Verzeichnis scannen, menschenlesbare Ausgabe
pqaudit .

# Nur kritische und hohe Funde anzeigen
pqaudit ./src --severity high

# CycloneDX CBOM erzeugen
pqaudit . --format cbom --output cbom.json

# SARIF für GitHub Code Scanning erzeugen
pqaudit . --format sarif --output results.sarif

# CI-Modus — Exit-Code 1, wenn kritische/hohe Funde existieren
pqaudit . --ci

# Alle Funde einschließlich Kommentartreffer mit geringer Konfidenz anzeigen
pqaudit . --min-confidence 0

# Jedes Vorkommen anzeigen, statt pro Datei zusammenzufassen
pqaudit . --no-dedupe

# Abhängigkeitsscan überspringen
pqaudit . --no-deps

# Benutzerdefinierte Regeln verwenden
pqaudit . --rules ./my-rules.yaml

# TLS/SSH-Endpunkte auf quantenangreifbare Krypto scannen
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Nur Endpunkte scannen (kein Code-Scan)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Alle Optionen

FlagBeschreibungStandard
-f, --format <format>Ausgabeformat: text, json, cbom, sarif, htmltext
-o, --output <file>Ausgabe in Datei schreibenstdout
-s, --severity <level>Mindestschwere: critical, high, medium, low, safesafe
--min-confidence <0-100>Funde unterhalb dieser Konfidenzschwelle filtern50
--no-dedupeAlle Vorkommen anzeigen, statt pro Datei zusammenzufassenDedupl. an
--no-depsAbhängigkeitsscan überspringenAbh. scannen
--include <patterns...>Glob-Muster für einzuschließende Dateienalle Quelldateien
--exclude <patterns...>Zusätzliche Glob-Muster zum Ausschließennode_modules, dist, etc.
--rules <path>Pfad zu benutzerdefinierter Regel-YAML-Dateiintegrierte Regeln
--scan-endpoint <endpoints...>TLS/SSH-Endpunkte zum Testen (host:port)keine
--network-timeout <ms>Netzwerkverbindungs-Timeout5000
--ciExit-Code 1, wenn kritische oder hohe Funde existierenaus

Beispielausgabe

root@kitploit:~
  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Gescannt: ./my-project

  NICHT PQC-BEREIT — Quantenangreifbare Kryptografie erkannt

  Gescannte Dateien: 65  |  Funde: 12
  Kritisch: 7  Hoch: 2  Mittel: 1  Niedrig: 0  Sicher: 2

  --- KRITISCH (7) ---

  [!!] Ed25519 — Ed25519-Signaturen — anfällig für Shors Algorithmus (14 Vorkommen)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Fix: ML-DSA-65 (FIPS 204) oder hybrid Ed25519+ML-DSA-65
      Konfidenz: 98% | Aufwand: moderat | Über: ast

  [!!] RSA — RSA-Signatur — anfällig für Quantenfaktorisierung (3 Vorkommen)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Fix: ML-DSA-65 (FIPS 204)
      Konfidenz: 96% | Aufwand: komplex | Über: ast

  [!!] ECDSA — Zertifikat verwendet ECDSA 256-Bit-Schlüssel — anfällig für Shors Algorithmus
      tls://api.example.com:443
      > ECDSA 256-Bit-Schlüssel, TLSv1.3
      Fix: Post-Quanten-Zertifikatsalgorithmen, sofern verfügbar
      Konfidenz: 100% | Aufwand: komplex | Über: network
  ...

Was erkannt wird

Kritisch (quantenangreifbar – muss migriert werden)

AlgorithmusBedrohungErsatz
RSA (jede Schlüssellänge)Shors AlgorithmusML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor auf elliptischen KurvenML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor auf SchlüsselaustauschML-KEM-768 (FIPS 203)
DSAShors AlgorithmusML-DSA-65 (FIPS 204)

Hoch (durch Quanten geschwächt oder veraltete Protokolle)

AlgorithmusBedrohungErsatz
AES-128Grover reduziert auf 64 BitAES-256
TLS 1.0/1.1, SSLv3Veraltete ProtokolleTLS 1.3
SSH (über Netzwerk erkannt)DH/ECDH-SchlüsselaustauschPQ-hybrider Schlüsselaustausch

Sicher (bereits quantenresistent)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Ausgabeformate

CycloneDX CBOM

Erzeugt eine Cryptographic Bill of Materials gemäß CycloneDX 1.6. Jeder kryptografische Fund wird zu einer crypto-asset-Komponente mit cryptoProperties, NIST-Quantensicherheitsstufen und Nachweisorten.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (GitHub Code Scanning)

Erzeugt SARIF 2.1.0-Ausgabe, die mit dem Code-Scanning von GitHub kompatibel ist. Hochladen über github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

HTML-Bericht

In sich geschlossener HTML-Bericht mit einem visuellen Dashboard – Aufschlüsselung nach Schwere, PQC-Bereitschafts-Score und Tabelle der Funde. Keine externen Abhängigkeiten, offline nutzbar.

root@kitploit:~
pqaudit . --format html --output report.html

GitHub Action

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Abhängigkeitsscan

pqaudit durchsucht Manifest-Dateien nach bekannten kryptografischen Bibliotheken in fünf Ökosystemen:

ÖkosystemManifest-DateienBeispiel-Pakete
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink

PQC-sichere Bibliotheken (@noble/post-quantum, pqcrypto, cloudflare/circl) werden als sicher für die Bestandsverfolgung markiert.

Benutzerdefinierte Regeln

Regeln werden in YAML definiert:

root@kitploit:~
- id: MY_CUSTOM_RULE
  description: "Benutzerdefiniertes quantenangreifbares Muster"
  severity: critical
  category: signature
  algorithm: MyAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

Siehe CONTRIBUTING.md für das vollständige Regel-Schema und Anleitungen zum Einreichen neuer Regeln.

Protokoll- und Konfigurationserkennung

pqaudit durchsucht Konfigurationsdateien auf quantenangreifbare Krypto-Einstellungen:

  • SSH: RSA/ECDSA-Schlüsseltypen, DH/ECDH-Schlüsselaustausch in sshd_config/ssh_config
  • TLS: veraltete Protokolle (1.0/1.1/SSLv3) und angreifbare Cipher Suites in nginx/apache/haproxy-Konfigurationen
  • Kubernetes: TLS-Secrets und cert-manager RSA-Private-Keys
  • Docker: Installationen von Krypto-Bibliotheken in Dockerfiles

Erweiterungslose Konfigurationsdateien (Dockerfile, sshd_config, ssh_config) werden automatisch erkannt und gescannt.

Netzwerkscan

Lebende TLS- und SSH-Endpunkte auf quantenangreifbare Krypto-Konfigurationen testen:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

TLS-Endpunkte (beliebiger Port oder Angabe tls://host:port):

  • Ausgehandelte Protokollversion (TLS 1.2 vs. 1.3)
  • Schlüsselaustausch der Cipher Suite (RSA statisch, ECDHE – beide quantenangreifbar)
  • Algorithmus und Größe des öffentlichen Schlüssels im Zertifikat (RSA, ECDSA)

SSH-Endpunkte (Port 22 automatisch erkannt oder Angabe ssh://host:port):

  • Erkennung des Server-Banners (OpenSSH usw.)
  • Markiert quantenangreifbaren DH/ECDH-Schlüsselaustausch

Netzwerkfunde haben 100 % Konfidenz (beobachtete Fakten, keine Musterübereinstimmungen) und erscheinen neben Code-Funden in allen Ausgabeformaten.

Erkennungsmethoden

pqaudit verwendet vier Erkennungsmethoden:

  • L0 (Regex): Musterabgleich über alle unterstützten Sprachen und Konfigurationsdateien
  • L1 (AST): Tree-Sitter-Parsing für JS/TS – erkennt tatsächliche Importe, Funktionsaufrufe, API-Nutzung (0,95–0,98 Konfidenz)
  • Abhängigkeit: Scannen von Manifest-Dateien über npm, Cargo, Go, pip und Gradle/Maven
  • Netzwerk: Live-TLS/SSH-Endpunkt-Tests auf Cipher Suites und Zertifikatsalgorithmen (100 % Konfidenz)

Geplant:

  • L2: Datenfluss-/Taint-Analyse zur Verfolgung kryptografischer Daten durch Aufrufketten

Mitwirken

Siehe CONTRIBUTING.md für Richtlinien zum Einreichen von Regeln, Fehlerbehebungen und neuen Funktionen.

Referenzen

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

Lizenz

MIT

Tool herunterladen