Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pqaudit — Analysez les bases de code pour détecter les cryptographies vulnérables à l'informatique quantique. Détectez RSA, ECDSA, Ed25519, ECDH avant le Jour Q. Sortie au format CycloneDX CBOM et SARIF. | Kitploit
Outils/GitHubGitHub/pqcworld/pqaudit
Analyse StatiqueScanners de VulnérabilitésCartographie RéseauAnalyse de CodeCryptographieDevSecOpsDétection de SecretsSécurité de la Chaîne Logistique
GitHubpqcworld/pqaudit

pqaudit

Analysez les bases de code pour détecter les cryptographies vulnérables à l'informatique quantique. Détectez RSA, ECDSA, Ed25519, ECDH avant le Jour Q. Sortie au format CycloneDX CBOM et SARIF.

Voir le dépôt
31il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

pqaudit

CI npm License: MIT Node.js

Analysez les bases de code à la recherche de cryptographie vulnérable au quantique. Obtenez une image claire de ce qui doit migrer avant le Q-Day.

Démo de pqaudit

pqaudit détecte l'utilisation de RSA, ECDSA, Ed25519, ECDH, DH et d'autres algorithmes cassés par l'algorithme de Shor. Il identifie également l'utilisation déjà migrée de la PQC (ML-KEM, ML-DSA, SLH-DSA) afin que vous puissiez suivre la progression de la migration. Sortie en texte lisible, JSON, CycloneDX CBOM, SARIF pour GitHub Code Scanning, ou un rapport HTML autonome.

Pourquoi maintenant

Le 31 mars 2026, Google a publié des recherches montrant que casser ECDSA-256 nécessite 20 fois moins de qubits que précédemment estimé — environ 1 200 qubits logiques et moins de 500 000 qubits physiques. La CNSA 2.0 de la NSA impose la PQC pour les nouveaux systèmes de sécurité nationale d'ici 2027. La fenêtre de migration est ouverte mais se referme.

Installer

root@kitploit:~
npx pqaudit ./mon-projet

Ou installez globalement :

root@kitploit:~
npm install -g pqaudit
pqaudit ./mon-projet

Utilisation

root@kitploit:~
# Analyser le répertoire actuel, sortie lisible
pqaudit .

# Afficher uniquement les résultats critiques et élevés
pqaudit ./src --severity high

# Générer un CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Générer un SARIF pour GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# Mode CI — code de sortie 1 si des résultats critiques/élevés existent
pqaudit . --ci

# Afficher tous les résultats, y compris les correspondances de commentaires de faible confiance
pqaudit . --min-confidence 0

# Afficher chaque occurrence au lieu de regrouper par fichier
pqaudit . --no-dedupe

# Ignorer l'analyse des dépendances
pqaudit . --no-deps

# Utiliser des règles personnalisées
pqaudit . --rules ./mes-regles.yaml

# Analyser les points de terminaison TLS/SSH pour la crypto vulnérable au quantique
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Analyser uniquement les points de terminaison (pas d'analyse de code)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Toutes les options

Exemple de sortie

root@kitploit:~
  pqaudit — Scanner de préparation à la cryptographie post-quantique
  Scanné : ./mon-projet

  PAS PRÊT POUR LA PQC — Cryptographie vulnérable au quantique détectée

  Fichiers scannés : 65  |  Résultats : 12
  Critique : 7  Élevé : 2  Moyen : 1  Faible : 0  Sûr : 2

  --- CRITIQUE (7) ---

  [!!] Ed25519 — Signatures Ed25519 — vulnérable à l'algorithme de Shor (14 occurrences)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Correctif : ML-DSA-65 (FIPS 204) ou hybride Ed25519+ML-DSA-65
      Confiance : 98% | Effort : modéré | Via : ast

  [!!] RSA — Signature RSA — vulnérable au factorisation quantique (3 occurrences)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Correctif : ML-DSA-65 (FIPS 204)
      Confiance : 96% | Effort : complexe | Via : ast

  [!!] ECDSA — Le certificat utilise une clé ECDSA 256 bits — vulnérable à l'algorithme de Shor
      tls://api.example.com:443
      > Clé ECDSA 256 bits, TLSv1.3
      Correctif : Algorithmes de certificat post-quantique lorsqu'ils seront disponibles
      Confiance : 100% | Effort : complexe | Via : réseau
  ...

Ce qu'il détecte

Critique (vulnérable au quantique — doit migrer)

Élevé (affaibli par le quantique ou protocoles obsolètes)

AlgorithmeMenaceRemplacement
AES-128Grover réduit à 64 bitsAES-256
TLS 1.0/1.1, SSLv3Protocoles obsolètesTLS 1.3
SSH (détecté via réseau)Échange de clés DH/ECDHÉchange de clés hybride PQ

Sûr (déjà résistant au quantique)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formats de sortie

CycloneDX CBOM

Génère un Cryptographic Bill of Materials conforme à CycloneDX 1.6. Chaque résultat cryptographique devient un composant crypto-asset avec cryptoProperties, niveaux de sécurité quantique NIST et emplacements de preuves.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (GitHub Code Scanning)

Génère une sortie SARIF 2.1.0 compatible avec l'analyse de code GitHub. Téléchargez via github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

Rapport HTML

Fichier HTML autonome avec un tableau de bord visuel — répartition des sévérités, score de préparation PQC et tableau des résultats. Aucune dépendance externe, fonctionne hors ligne.

root@kitploit:~
pqaudit . --format html --output report.html

Action GitHub

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Analyse des dépendances

pqaudit vérifie les fichiers de manifeste pour les bibliothèques cryptographiques connues dans cinq écosystèmes :

Les bibliothèques sûres pour la PQC (@noble/post-quantum, pqcrypto, cloudflare/circl) sont signalées comme sûres pour le suivi de l'inventaire.

Règles personnalisées

Les règles sont définies en YAML :

root@kitploit:~
- id: MA_REGLE_PERSONNALISEE
  description: "Motif personnalisé vulnérable au quantique"
  severity: critical
  category: signature
  algorithm: MonAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "maFonctionVulnerable\\("
    - "import.*maBibliothequeVulnerable"

Voir CONTRIBUTING.md pour le schéma complet des règles et comment soumettre de nouvelles règles.

Détection de protocole et de configuration

pqaudit analyse les fichiers de configuration à la recherche de paramètres cryptographiques vulnérables au quantique :

  • SSH : Types de clés RSA/ECDSA, échange de clés DH/ECDH dans sshd_config/ssh_config
  • TLS : Protocoles obsolètes (1.0/1.1/SSLv3) et suites de chiffrement vulnérables dans les configurations nginx/apache/haproxy
  • Kubernetes : Secrets TLS et clés privées RSA de cert-manager
  • Docker : Installations de bibliothèques cryptographiques dans les Dockerfiles

Les fichiers de configuration sans extension (Dockerfile, sshd_config, ssh_config) sont automatiquement détectés et analysés.

Analyse réseau

Sondez les points de terminaison TLS et SSH en direct pour les configurations cryptographiques vulnérables au quantique :

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

Points de terminaison TLS (n'importe quel port, ou spécifiez tls://hôte:port) :

  • Version de protocole négociée (TLS 1.2 vs 1.3)
  • Échange de clés de la suite de chiffrement (RSA statique, ECDHE — tous deux vulnérables au quantique)
  • Algorithme et taille de la clé publique du certificat (RSA, ECDSA)

Points de terminaison SSH (port 22 auto-détecté, ou spécifiez ssh://hôte:port) :

  • Détection de bannière du serveur (OpenSSH, etc.)
  • Signale l'échange de clés DH/ECDH vulnérable au quantique

Les résultats réseau ont une confiance de 100 % (faits observés, pas de correspondances de motifs) et apparaissent avec les résultats de code dans tous les formats de sortie.

Méthodes de détection

pqaudit utilise quatre méthodes de détection :

  • L0 (regex) : Correspondance de motifs dans tous les langages et fichiers de configuration pris en charge
  • L1 (AST) : Analyse Tree-sitter pour JS/TS — détecte les importations réelles, les appels de fonction, l'utilisation de l'API (confiance 0,95-0,98)
  • Dépendance : Analyse des fichiers de manifeste via npm, Cargo, Go, pip et Gradle/Maven
  • Réseau : Sondage en direct des points de terminaison TLS/SSH pour les suites de chiffrement et les algorithmes de certificat (confiance 100 %)

Prévu :

  • L2 : Analyse de flux de données / taint pour tracer les données cryptographiques à travers les chaînes d'appel

Contribuer

Voir CONTRIBUTING.md pour les directives sur la soumission de règles, de correctifs et de nouvelles fonctionnalités.

Références

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • Calendrier NSA CNSA 2.0
  • Spécification CycloneDX CBOM
  • Calendrier de migration PQC de Google (mars 2026)
  • Recherche sur la vulnérabilité quantique de Google (mars 2026)

Licence

MIT

Télécharger l’outil
OptionDescriptionDéfaut
-f, --format <format>Format de sortie : text, json, cbom, sarif, htmltext
-o, --output <fichier>Écrire la sortie dans un fichierstdout
-s, --severity <niveau>Niveau de sévérité minimum : critical, high, medium, low, safesafe
--min-confidence <0-100>Filtrer les résultats en dessous de ce seuil de confiance50
--no-dedupeAfficher toutes les occurrences au lieu de regrouper par fichierdédoublonnage activé
--no-depsIgnorer l'analyse des dépendancesanalyser les dépendances
--include <modèles...>Modèles glob à incluretous les fichiers sources
--exclude <modèles...>Modèles glob supplémentaires à exclurenode_modules, dist, etc.
--rules <chemin>Chemin vers un fichier YAML de règles personnaliséesrègles intégrées
--scan-endpoint <points...>Points de terminaison TLS/SSH à sonder (hôte:port)aucun
--network-timeout <ms>Délai d'expiration de la connexion réseau5000
--ciCode de sortie 1 si des résultats critiques ou élevés existentdésactivé
AlgorithmeMenaceRemplacement
RSA (toute taille de clé)Algorithme de ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor sur courbes elliptiquesML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor sur l'échange de clésML-KEM-768 (FIPS 203)
DSAAlgorithme de ShorML-DSA-65 (FIPS 204)
ÉcosystèmeFichiers manifestesExemples de paquets
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink