
Projet OWASP neutre vis-à-vis des fournisseurs, cartographiant les risques de sécurité de l'ère quantique avec une liste Top 10 des risques, des conseils d'atténuation et des modèles de menace pour la migration vers la cryptographie post-quantique et la sécurité des plateformes quantiques.
Préparez-vous aujourd'hui. Protégez demain.
Un projet communautaire officiel OWASP qui cartographie les risques de sécurité de l'ère quantique de manière pratique, neutre vis-à-vis des fournisseurs et fondée sur les risques - l'antidote au battage médiatique et à la peur.
Statut : Phase d'amorçage. Le Top 10 OWASP des risques de sécurité quantique est à l'état de brouillon v0.1 et ouvert aux contributions de la communauté. C'est notre point de départ, pas la liste définitive.
Le NIST, le NCSC britannique et les institutions de l'UE ont tous publié des recommandations concrètes sur la cryptographie post-quantique, l'agilité cryptographique et l'atténuation du risque « récolter maintenant, déchiffrer plus tard » - tandis que les systèmes quantiques eux-mêmes passent de la recherche aux environnements cloud et d'entreprise. Pourtant, les équipes de sécurité sont toujours confrontées à trois lacunes :
Ce projet comble ces lacunes avec un travail qui est :
| Volet | Focus | Livrables clés |
|---|---|---|
| Volet 1 (principal, première année) | Risques de sécurité quantique et préparation | Top 10 OWASP des risques de sécurité quantique, recommandations d'atténuation et assistant d'évaluation de la préparation quantique |
| Volet 2 (parallèle) | Modélisation des menaces des plateformes quantiques | Modèles de menaces, architectures de référence, cartographie des surfaces d'attaque et recommandations de conception sécurisée pour les plateformes quantiques |
Le projet fonctionne avec le soutien d'experts et est piloté par la communauté, avec une relecture par les pairs ouverte et transparente et une validation par les responsables du projet. Des responsables supplémentaires de groupes de travail et d'entrées sont intégrés au fur et à mesure que le projet mûrit.
Consultez la charte du projet pour la mission, le périmètre, la gouvernance et les méthodes de travail.
Brouillon v0.1. Chaque entrée se trouve sous quantum-top-10/.
Le chemin du brouillon v0.1 à une v1 validée par la communauté est décrit dans le plan de sprint et le calendrier du projet.
QS01-QS07 concernent la surface de migration - les risques pour les organisations dont la cryptographie classique existante doit être remplacée par des équivalents post-quantiques. QS08-QS10 concernent la surface de plateforme - les risques pour les organisations exécutant des charges de travail sur des plateformes de calcul quantique.
| ID | Risque | Ancre principale |
|---|---|---|
| QS01 | Exposition « Récolter maintenant, déchiffrer plus tard » | Feuille de route UE fin 2030 ; NCSC 2031 ; NSM-10 |
| QS02 | Données sensibles à longue durée de vie | Inégalité de Mosca ; Feuille de route UE fin 2030 |
| QS03 | Signatures vulnérables et signature de code | NSA CNSA 2.0 d'ici 2030 ; CRA Annexe I |
| QS04 | Absence d'inventaire cryptographique et de CBOM | NCSC 2028 ; Feuille de route UE fin 2026 |
| QS05 | Défaillances d'agilité cryptographique | NIS2 Article 21(2)(h) ; IETF PQUIP/TLS WG |
| QS06 | Migration non sécurisée et mauvaise utilisation hybride | Interdiction du classique autonome de la feuille de route UE fin 2030 |
| QS07 | Racines de confiance matérielles | Jalon NCSC 2028 ; CRA Annexe IV |
| QS08 | Défaillances d'isolation des locataires QPU | Li et al. NDSS 2025 ; Xu et al. CCS 2023 |
| QS09 | Compromission de la chaîne d'outils et du compilateur | Suresh et al. HASP 2021 ; Chu et al. ICASSP 2023 |
| QS10 |
Chaque entrée suit un modèle commun : description, exemples courants, prévention, scénarios d'attaque types, références et une cartographie des normes et réglementations.
Le projet organise un appel communautaire bimensuel (lundi 17h30-18h30, heure de Londres, à partir
du 3 août 2026 - voir Communauté et contact pour les détails Zoom
et du calendrier), avec des appels supplémentaires à la demande au fur et à mesure que le travail progresse. Les présentations
de chaque appel sont publiées dans calls/, en commençant par la présentation de lancement
du projet ; les présentations des appels suivants y sont ajoutées au fur et à mesure.
Les retours et contributions sont les bienvenus - c'est un projet communautaire et le Top 10 est explicitement un brouillon ouvert à la discussion.
1. Clonez le dépôt
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. Proposez une modification avec une pull request
git checkout -b my-contribution
# modifiez ou ajoutez des entrées sous quantum-top-10/ (partez de _template.md pour les nouveaux risques)
git commit -am "Décrivez votre modification"
git push -u origin my-contribution
Ouvrez ensuite une pull request vers main. Veuillez fonder tout contenu nouveau ou révisé sur des
normes, réglementations ou recherches évaluées par les pairs publiées, et maintenir le projet
neutre vis-à-vis des fournisseurs.
3. Ou partagez vos retours via les issues GitHub
Vous préférez discuter avant d'écrire une modification ? Ouvrez une issue pour suggérer un risque candidat, signaler une erreur, remettre en question la sélection ou l'ordre, ou lancer une conversation. Les issues sont le meilleur endroit pour les retours qui ne sont pas encore une modification concrète.
Formulaires de soumission rapide
Pendant la phase d'amorçage, vous pouvez également contribuer via ces formulaires sans utiliser GitHub :
#project-quantum-security - rejoignez le Slack OWASP873 2179 1672, mot de passe 701551). Ajoutez à votre calendrier : invitation ICS.Le projet suit les pratiques standard de documentation et de contribution d'OWASP, y compris le code de conduite OWASP et la neutralité vis-à-vis des fournisseurs.
Le contenu est publié sous la licence Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0).
| Exposition des canaux auxiliaires et du plan de contrôle |
| Mi et al. CCS 2022 ; Xu et al. CCS 2023 |