Retour aux mises à jour
UpdatedAug 23, 2026

quantum-security-project — Mis à jour !

Projet OWASP neutre vis-à-vis des fournisseurs, cartographiant les risques de sécurité de l'ère quantique avec une liste Top 10 des risques, des conseils d'atténuation et des modèles de menace pour la migration vers la cryptographie post-quantique et la sécurité des plateformes quantiques.

Partager
Logo du projet OWASP Quantum Security

Projet OWASP Quantum Security

Préparez-vous aujourd'hui. Protégez demain.

Un projet communautaire officiel OWASP qui cartographie les risques de sécurité de l'ère quantique de manière pratique, neutre vis-à-vis des fournisseurs et fondée sur les risques - l'antidote au battage médiatique et à la peur.

Statut : Phase d'amorçage. Le Top 10 OWASP des risques de sécurité quantique est à l'état de brouillon v0.1 et ouvert aux contributions de la communauté. C'est notre point de départ, pas la liste définitive.


À propos du projet

Le NIST, le NCSC britannique et les institutions de l'UE ont tous publié des recommandations concrètes sur la cryptographie post-quantique, l'agilité cryptographique et l'atténuation du risque « récolter maintenant, déchiffrer plus tard » - tandis que les systèmes quantiques eux-mêmes passent de la recherche aux environnements cloud et d'entreprise. Pourtant, les équipes de sécurité sont toujours confrontées à trois lacunes :

  1. Aucune vue concise et priorisée des risques de sécurité quantique.
  2. Aucun modèle de menace largement adopté pour les plateformes quantiques.
  3. La préparation organisationnelle et la sécurité des plateformes sont traitées séparément.

Ce projet comble ces lacunes avec un travail qui est :

  • Pratique et immédiat - aidant les défenseurs à agir sur le risque quantique aujourd'hui, pas dans une décennie.
  • Systématique et fondé sur les risques - cartographiant le paysage de manière structurée et priorisée.
  • Actionnable et ancré - lié aux recommandations reconnues du NIST, du NCSC et de l'UE.
  • Une seule communauté - reliant la recherche, l'industrie et les praticiens dans un effort commun.

Deux volets

VoletFocusLivrables clés
Volet 1 (principal, première année)Risques de sécurité quantique et préparationTop 10 OWASP des risques de sécurité quantique, recommandations d'atténuation et assistant d'évaluation de la préparation quantique
Volet 2 (parallèle)Modélisation des menaces des plateformes quantiquesModèles de menaces, architectures de référence, cartographie des surfaces d'attaque et recommandations de conception sécurisée pour les plateformes quantiques

Responsables du projet

  • John Sotiropoulos
  • Roy Barkay

Le projet fonctionne avec le soutien d'experts et est piloté par la communauté, avec une relecture par les pairs ouverte et transparente et une validation par les responsables du projet. Des responsables supplémentaires de groupes de travail et d'entrées sont intégrés au fur et à mesure que le projet mûrit.

Consultez la charte du projet pour la mission, le périmètre, la gouvernance et les méthodes de travail.


Le Top 10 OWASP des risques de sécurité quantique

Brouillon v0.1. Chaque entrée se trouve sous quantum-top-10/.

Le chemin du brouillon v0.1 à une v1 validée par la communauté est décrit dans le plan de sprint et le calendrier du projet.

QS01-QS07 concernent la surface de migration - les risques pour les organisations dont la cryptographie classique existante doit être remplacée par des équivalents post-quantiques. QS08-QS10 concernent la surface de plateforme - les risques pour les organisations exécutant des charges de travail sur des plateformes de calcul quantique.

IDRisqueAncre principale
QS01Exposition « Récolter maintenant, déchiffrer plus tard »Feuille de route UE fin 2030 ; NCSC 2031 ; NSM-10
QS02Données sensibles à longue durée de vieInégalité de Mosca ; Feuille de route UE fin 2030
QS03Signatures vulnérables et signature de codeNSA CNSA 2.0 d'ici 2030 ; CRA Annexe I
QS04Absence d'inventaire cryptographique et de CBOMNCSC 2028 ; Feuille de route UE fin 2026
QS05Défaillances d'agilité cryptographiqueNIS2 Article 21(2)(h) ; IETF PQUIP/TLS WG
QS06Migration non sécurisée et mauvaise utilisation hybrideInterdiction du classique autonome de la feuille de route UE fin 2030
QS07Racines de confiance matériellesJalon NCSC 2028 ; CRA Annexe IV
QS08Défaillances d'isolation des locataires QPULi et al. NDSS 2025 ; Xu et al. CCS 2023
QS09Compromission de la chaîne d'outils et du compilateurSuresh et al. HASP 2021 ; Chu et al. ICASSP 2023
QS10Exposition des canaux auxiliaires et du plan de contrôleMi et al. CCS 2022 ; Xu et al. CCS 2023

Chaque entrée suit un modèle commun : description, exemples courants, prévention, scénarios d'attaque types, références et une cartographie des normes et réglementations.


Appels communautaires

Le projet organise un appel communautaire bimensuel (lundi 17h30-18h30, heure de Londres, à partir du 3 août 2026 - voir Communauté et contact pour les détails Zoom et du calendrier), avec des appels supplémentaires à la demande au fur et à mesure que le travail progresse. Les présentations de chaque appel sont publiées dans calls/, en commençant par la présentation de lancement du projet ; les présentations des appels suivants y sont ajoutées au fur et à mesure.


Comment contribuer

Les retours et contributions sont les bienvenus - c'est un projet communautaire et le Top 10 est explicitement un brouillon ouvert à la discussion.

1. Clonez le dépôt

git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project

2. Proposez une modification avec une pull request

git checkout -b my-contribution
# modifiez ou ajoutez des entrées sous quantum-top-10/ (partez de _template.md pour les nouveaux risques)
git commit -am "Décrivez votre modification"
git push -u origin my-contribution

Ouvrez ensuite une pull request vers main. Veuillez fonder tout contenu nouveau ou révisé sur des normes, réglementations ou recherches évaluées par les pairs publiées, et maintenir le projet neutre vis-à-vis des fournisseurs.

3. Ou partagez vos retours via les issues GitHub

Vous préférez discuter avant d'écrire une modification ? Ouvrez une issue pour suggérer un risque candidat, signaler une erreur, remettre en question la sélection ou l'ordre, ou lancer une conversation. Les issues sont le meilleur endroit pour les retours qui ne sont pas encore une modification concrète.

Formulaires de soumission rapide

Pendant la phase d'amorçage, vous pouvez également contribuer via ces formulaires sans utiliser GitHub :


Communauté et contact

Le projet suit les pratiques standard de documentation et de contribution d'OWASP, y compris le code de conduite OWASP et la neutralité vis-à-vis des fournisseurs.


Licence

Le contenu est publié sous la licence Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0).

Catégories