Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pqaudit — Escanea bases de código en busca de criptografía vulnerable a la computación cuántica. Detecta RSA, ECDSA, Ed25519, ECDH antes del Q-Day. Salida CycloneDX CBOM + SARIF. | Kitploit
Herramientas/GitHubGitHub/pqcworld/pqaudit
Análisis EstáticoEscáneres de VulnerabilidadesMapeo de RedesAnálisis de CódigoCriptografíaDevSecOpsDetección de SecretosSeguridad de Cadena de Suministro
GitHubpqcworld/pqaudit

pqaudit

Escanea bases de código en busca de criptografía vulnerable a la computación cuántica. Detecta RSA, ECDSA, Ed25519, ECDH antes del Q-Day. Salida CycloneDX CBOM + SARIF.

Ver Repositorio
31hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

pqaudit

CI npm License: MIT Node.js

Escanea bases de código en busca de criptografía vulnerable a ordenadores cuánticos. Obtén una imagen clara de lo que necesita migrar antes del Q-Day.

pqaudit demo

pqaudit detecta el uso de RSA, ECDSA, Ed25519, ECDH, DH y otros algoritmos rotos por el algoritmo de Shor. También identifica el uso de PQC ya migrados (ML-KEM, ML-DSA, SLH-DSA) para que puedas seguir el progreso de la migración. Salida como texto legible, JSON, CycloneDX CBOM, SARIF para el escaneo de código de GitHub, o un informe HTML autocontenido.

Por qué ahora

El 31 de marzo de 2026, Google publicó una investigación que muestra que romper ECDSA-256 requiere 20 veces menos qubits de lo estimado anteriormente — aproximadamente 1200 qubits lógicos y menos de 500,000 qubits físicos. La CNSA 2.0 de la NSA exige PQC para nuevos sistemas de seguridad nacional para 2027. La ventana de migración está abierta pero se está cerrando.

Instalar

root@kitploit:~
npx pqaudit ./my-project

O instalar globalmente:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

Uso

root@kitploit:~
# Escanea el directorio actual, salida legible
pqaudit .

# Solo muestra hallazgos críticos y altos
pqaudit ./src --severity high

# Generar CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Generar SARIF para GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# Modo CI — código de salida 1 si existen hallazgos críticos/altos
pqaudit . --ci

# Mostrar todos los hallazgos, incluyendo coincidencias de comentarios de baja confianza
pqaudit . --min-confidence 0

# Mostrar cada ocurrencia en lugar de colapsar por archivo
pqaudit . --no-dedupe

# Omitir escaneo de dependencias
pqaudit . --no-deps

# Usar reglas personalizadas
pqaudit . --rules ./my-rules.yaml

# Escanear endpoints TLS/SSH en busca de criptografía vulnerable a ordenadores cuánticos
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Escanear solo endpoints (sin escaneo de código)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Todas las opciones

Ejemplo de salida

root@kitploit:~
  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Scanned: ./my-project

  NOT PQC READY — Quantum-vulnerable cryptography detected

  Files scanned: 65  |  Findings: 12
  Critical: 7  High: 2  Medium: 1  Low: 0  Safe: 2

  --- CRITICAL (7) ---

  [!!] Ed25519 — Ed25519 signatures — vulnerable to Shor's algorithm (14 occurrences)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Fix: ML-DSA-65 (FIPS 204) or hybrid Ed25519+ML-DSA-65
      Confidence: 98% | Effort: moderate | Via: ast

  [!!] RSA — RSA signature — vulnerable to quantum factoring (3 occurrences)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Fix: ML-DSA-65 (FIPS 204)
      Confidence: 96% | Effort: complex | Via: ast

  [!!] ECDSA — Certificate uses ECDSA 256-bit key — vulnerable to Shor's algorithm
      tls://api.example.com:443
      > ECDSA 256-bit key, TLSv1.3
      Fix: Post-quantum certificate algorithms when available
      Confidence: 100% | Effort: complex | Via: network
  ...

Lo que detecta

Crítico (vulnerable a ordenadores cuánticos — debe migrar)

Alto (debilitado por ordenadores cuánticos o protocolos obsoletos)

AlgoritmoAmenazaReemplazo
AES-128Grover reduce a 64 bitsAES-256
TLS 1.0/1.1, SSLv3Protocolos obsoletosTLS 1.3
SSH (detectado vía red)Intercambio de claves DH/ECDHIntercambio de claves híbrido PQ

Seguro (ya resistente a ordenadores cuánticos)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formatos de salida

CycloneDX CBOM

Genera un Cryptographic Bill of Materials conforme a CycloneDX 1.6. Cada hallazgo criptográfico se convierte en un componente crypto-asset con cryptoProperties, niveles de seguridad cuántica NIST y ubicaciones de evidencia.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (Escaneo de código de GitHub)

Genera salida SARIF 2.1.0 compatible con el escaneo de código de GitHub. Subir mediante github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

Informe HTML

Archivo HTML autocontenido con un panel visual — desglose de severidad, puntuación de preparación PQC y tabla de hallazgos. Sin dependencias externas, funciona sin conexión.

root@kitploit:~
pqaudit . --format html --output report.html

Acción de GitHub

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Escaneo de dependencias

pqaudit revisa archivos de manifiesto en busca de librerías criptográficas conocidas en cinco ecosistemas:

Las librerías seguras para PQC (@noble/post-quantum, pqcrypto, cloudflare/circl) se marcan como seguras para el seguimiento del inventario.

Reglas personalizadas

Las reglas se definen en YAML:

root@kitploit:~
- id: MY_CUSTOM_RULE
  description: "Patrón personalizado vulnerable a ordenadores cuánticos"
  severity: critical
  category: signature
  algorithm: MyAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

Consulta CONTRIBUTING.md para el esquema completo de reglas y cómo enviar nuevas reglas.

Detección de protocolos y configuración

pqaudit escanea archivos de configuración en busca de ajustes criptográficos vulnerables a ordenadores cuánticos:

  • SSH: tipos de clave RSA/ECDSA, intercambio de claves DH/ECDH en sshd_config/ssh_config
  • TLS: protocolos obsoletos (1.0/1.1/SSLv3) y suites de cifrado vulnerables en configuraciones de nginx/apache/haproxy
  • Kubernetes: secretos TLS y claves privadas RSA de cert-manager
  • Docker: instalaciones de librerías criptográficas en Dockerfiles

Los archivos de configuración sin extensión (Dockerfile, sshd_config, ssh_config) se detectan y escanean automáticamente.

Escaneo de red

Sondea endpoints TLS y SSH en vivo para configuraciones criptográficas vulnerables a ordenadores cuánticos:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

Endpoints TLS (cualquier puerto, o especificar tls://host:port):

  • Versión de protocolo negociada (TLS 1.2 vs 1.3)
  • Intercambio de claves de la suite de cifrado (RSA estático, ECDHE — ambos vulnerables)
  • Algoritmo y tamaño de clave pública del certificado (RSA, ECDSA)

Endpoints SSH (puerto 22 detectado automáticamente, o especificar ssh://host:port):

  • Detección de banner del servidor (OpenSSH, etc.)
  • Marca intercambio de claves DH/ECDH vulnerable

Los hallazgos de red tienen 100% de confianza (hechos observados, no coincidencias de patrones) y aparecen junto a los hallazgos de código en todos los formatos de salida.

Métodos de detección

pqaudit utiliza cuatro métodos de detección:

  • L0 (regex): Coincidencia de patrones en todos los lenguajes y archivos de configuración admitidos
  • L1 (AST): Análisis Tree-sitter para JS/TS — detecta importaciones reales, llamadas a funciones, uso de API (confianza 0.95-0.98)
  • Dependencias: Escaneo de archivos de manifiesto en npm, Cargo, Go, pip y Gradle/Maven
  • Red: Sondaje de endpoints TLS/SSH en vivo para suites de cifrado y algoritmos de certificados (100% de confianza)

Planificado:

  • L2: Análisis de flujo de datos / taint para rastrear datos criptográficos a través de cadenas de llamadas

Contribuir

Consulta CONTRIBUTING.md para obtener pautas sobre cómo enviar reglas, correcciones de errores y nuevas funcionalidades.

Referencias

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

Licencia

MIT

Descargar herramienta
BanderaDescripciónPredeterminado
-f, --format <formato>Formato de salida: text, json, cbom, sarif, htmltext
-o, --output <archivo>Escribir salida a archivostdout
-s, --severity <nivel>Nivel de severidad mínimo: critical, high, medium, low, safesafe
--min-confidence <0-100>Filtrar hallazgos por debajo de este umbral de confianza50
--no-dedupeMostrar todas las ocurrencias en lugar de colapsar por archivodedupe on
--no-depsOmitir escaneo de dependenciasescanear dependencias
--include <patrones...>Patrones glob para incluirtodos los archivos fuente
--exclude <patrones...>Patrones glob adicionales para excluirnode_modules, dist, etc.
--rules <ruta>Ruta al archivo YAML de reglas personalizadasreglas integradas
--scan-endpoint <endpoints...>Endpoints TLS/SSH a sondear (host:port)ninguno
--network-timeout <ms>Tiempo de espera de conexión de red5000
--ciCódigo de salida 1 si existen hallazgos críticos o altosdesactivado
AlgoritmoAmenazaReemplazo
RSA (cualquier tamaño de clave)Algoritmo de ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor en curvas elípticasML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor en intercambio de clavesML-KEM-768 (FIPS 203)
DSAAlgoritmo de ShorML-DSA-65 (FIPS 204)
EcosistemaArchivos de manifiestoPaquetes de ejemplo
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink