Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pqaudit — Escanea bases de código en busca de criptografía vulnerable a la computación cuántica. Detecta RSA, ECDSA, Ed25519, ECDH antes del Q-Day. Salida CycloneDX CBOM + SARIF. | Kitploit
Herramientas/GitHubGitHub/pqcworld/pqaudit
Análisis EstáticoEscáneres de VulnerabilidadesMapeo de RedesAnálisis de CódigoCriptografíaDevSecOpsDetección de SecretosSeguridad de Cadena de Suministro
GitHubpqcworld/pqaudit

pqaudit

Escanea bases de código en busca de criptografía vulnerable a la computación cuántica. Detecta RSA, ECDSA, Ed25519, ECDH antes del Q-Day. Salida CycloneDX CBOM + SARIF.

3114hace 5 mesesAún no revisado
Ver Repositorio
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

pqaudit

CI npm License: MIT Node.js

Escanea bases de código en busca de criptografía vulnerable a ordenadores cuánticos. Obtén una imagen clara de lo que necesita migrar antes del Q-Day.

pqaudit demo

pqaudit detecta el uso de RSA, ECDSA, Ed25519, ECDH, DH y otros algoritmos rotos por el algoritmo de Shor. También identifica el uso de PQC ya migrados (ML-KEM, ML-DSA, SLH-DSA) para que puedas seguir el progreso de la migración. Salida como texto legible, JSON, CycloneDX CBOM, SARIF para el escaneo de código de GitHub, o un informe HTML autocontenido.

Por qué ahora

El 31 de marzo de 2026, Google publicó una investigación que muestra que romper ECDSA-256 requiere 20 veces menos qubits de lo estimado anteriormente — aproximadamente 1200 qubits lógicos y menos de 500,000 qubits físicos. La CNSA 2.0 de la NSA exige PQC para nuevos sistemas de seguridad nacional para 2027. La ventana de migración está abierta pero se está cerrando.

Instalar

npx pqaudit ./my-project

O instalar globalmente:

npm install -g pqaudit
pqaudit ./my-project

Uso

# Escanea el directorio actual, salida legible
pqaudit .

# Solo muestra hallazgos críticos y altos
pqaudit ./src --severity high

# Generar CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Generar SARIF para GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# Modo CI — código de salida 1 si existen hallazgos críticos/altos
pqaudit . --ci

# Mostrar todos los hallazgos, incluyendo coincidencias de comentarios de baja confianza
pqaudit . --min-confidence 0

# Mostrar cada ocurrencia en lugar de colapsar por archivo
pqaudit . --no-dedupe

# Omitir escaneo de dependencias
pqaudit . --no-deps

# Usar reglas personalizadas
pqaudit . --rules ./my-rules.yaml

# Escanear endpoints TLS/SSH en busca de criptografía vulnerable a ordenadores cuánticos
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Escanear solo endpoints (sin escaneo de código)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Todas las opciones

BanderaDescripciónPredeterminado
-f, --format <formato>Formato de salida: text, json, cbom, sarif, htmltext
-o, --output <archivo>Escribir salida a archivostdout
-s, --severity <nivel>Nivel de severidad mínimo: critical, high, medium, low, safesafe
--min-confidence <0-100>Filtrar hallazgos por debajo de este umbral de confianza50
--no-dedupeMostrar todas las ocurrencias en lugar de colapsar por archivodedupe on
--no-depsOmitir escaneo de dependenciasescanear dependencias
--include <patrones...>Patrones glob para incluirtodos los archivos fuente
--exclude <patrones...>Patrones glob adicionales para excluirnode_modules, dist, etc.
--rules <ruta>Ruta al archivo YAML de reglas personalizadasreglas integradas
--scan-endpoint <endpoints...>Endpoints TLS/SSH a sondear (host:port)ninguno
--network-timeout <ms>Tiempo de espera de conexión de red5000
--ciCódigo de salida 1 si existen hallazgos críticos o altosdesactivado

Ejemplo de salida

  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Scanned: ./my-project

  NOT PQC READY — Quantum-vulnerable cryptography detected

  Files scanned: 65  |  Findings: 12
  Critical: 7  High: 2  Medium: 1  Low: 0  Safe: 2

  --- CRITICAL (7) ---

  [!!] Ed25519 — Ed25519 signatures — vulnerable to Shor's algorithm (14 occurrences)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Fix: ML-DSA-65 (FIPS 204) or hybrid Ed25519+ML-DSA-65
      Confidence: 98% | Effort: moderate | Via: ast

  [!!] RSA — RSA signature — vulnerable to quantum factoring (3 occurrences)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Fix: ML-DSA-65 (FIPS 204)
      Confidence: 96% | Effort: complex | Via: ast

  [!!] ECDSA — Certificate uses ECDSA 256-bit key — vulnerable to Shor's algorithm
      tls://api.example.com:443
      > ECDSA 256-bit key, TLSv1.3
      Fix: Post-quantum certificate algorithms when available
      Confidence: 100% | Effort: complex | Via: network
  ...

Lo que detecta

Crítico (vulnerable a ordenadores cuánticos — debe migrar)

AlgoritmoAmenazaReemplazo
RSA (cualquier tamaño de clave)Algoritmo de ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor en curvas elípticasML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor en intercambio de clavesML-KEM-768 (FIPS 203)
DSAAlgoritmo de ShorML-DSA-65 (FIPS 204)

Alto (debilitado por ordenadores cuánticos o protocolos obsoletos)

AlgoritmoAmenazaReemplazo
AES-128Grover reduce a 64 bitsAES-256
TLS 1.0/1.1, SSLv3Protocolos obsoletosTLS 1.3
SSH (detectado vía red)Intercambio de claves DH/ECDHIntercambio de claves híbrido PQ

Seguro (ya resistente a ordenadores cuánticos)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formatos de salida

CycloneDX CBOM

Genera un Cryptographic Bill of Materials conforme a CycloneDX 1.6. Cada hallazgo criptográfico se convierte en un componente crypto-asset con cryptoProperties, niveles de seguridad cuántica NIST y ubicaciones de evidencia.

pqaudit . --format cbom --output cbom.json

SARIF (Escaneo de código de GitHub)

Genera salida SARIF 2.1.0 compatible con el escaneo de código de GitHub. Subir mediante github/codeql-action/upload-sarif.

pqaudit . --format sarif --output results.sarif

Informe HTML

Archivo HTML autocontenido con un panel visual — desglose de severidad, puntuación de preparación PQC y tabla de hallazgos. Sin dependencias externas, funciona sin conexión.

pqaudit . --format html --output report.html

Acción de GitHub

name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Escaneo de dependencias

pqaudit revisa archivos de manifiesto en busca de librerías criptográficas conocidas en cinco ecosistemas:

EcosistemaArchivos de manifiestoPaquetes de ejemplo
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink
Descargar herramienta