Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
pqaudit — कोडबेस में क्वांटम-असुरक्षित क्रिप्टोग्राफी की स्कैन करें। Q-Day से पहले RSA, ECDSA, Ed25519, ECDH का पता लगाएं। CycloneDX CBOM + SARIF आउटपुट। | Kitploit
उपकरण/GitHubGitHub/pqcworld/pqaudit
स्थैतिक विश्लेषणभेद्यता स्कैनरनेटवर्क मैपिंगकोड विश्लेषणक्रिप्टोग्राफीDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षा
GitHubpqcworld/pqaudit

pqaudit

कोडबेस में क्वांटम-असुरक्षित क्रिप्टोग्राफी की स्कैन करें। Q-Day से पहले RSA, ECDSA, Ed25519, ECDH का पता लगाएं। CycloneDX CBOM + SARIF आउटपुट।

रिपॉजिटरी देखें
314 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

pqaudit

CI npm License: MIT Node.js

क्वांटम-असुरक्षित क्रिप्टोग्राफी के लिए कोडबेस स्कैन करें। Q-Day से पहले क्या माइग्रेट करना है, इसकी स्पष्ट तस्वीर प्राप्त करें।

pqaudit demo

pqaudit RSA, ECDSA, Ed25519, ECDH, DH और शोर के एल्गोरिथम से टूटने वाले अन्य एल्गोरिदम के उपयोग का पता लगाता है। यह पहले से माइग्रेट किए गए PQC उपयोग (ML-KEM, ML-DSA, SLH-DSA) की भी पहचान करता है ताकि आप माइग्रेशन प्रगति को ट्रैक कर सकें। आउटपुट मानव-पठनीय टेक्स्ट, JSON, CycloneDX CBOM, GitHub कोड स्कैनिंग के लिए SARIF, या एक स्व-निहित HTML रिपोर्ट के रूप में।

अभी क्यों

31 मार्च 2026 को, Google ने शोध प्रकाशित किया जिसमें दिखाया गया कि ECDSA-256 को तोड़ने के लिए पहले के अनुमान से 20 गुना कम क्विबिट की आवश्यकता है — लगभग 1,200 लॉजिकल क्विबिट और 500,000 भौतिक क्विबिट से कम। NSA का CNSA 2.0 2027 तक नई राष्ट्रीय सुरक्षा प्रणालियों के लिए PQC अनिवार्य करता है। माइग्रेशन विंडो खुली है लेकिन बंद हो रही है।

इंस्टॉल करें

root@kitploit:~
npx pqaudit ./my-project

या वैश्विक रूप से इंस्टॉल करें:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

उपयोग

root@kitploit:~
# Scan current directory, human-readable output
pqaudit .

# Only show critical and high findings
pqaudit ./src --severity high

# Generate CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Generate SARIF for GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# CI mode — exit code 1 if critical/high findings exist
pqaudit . --ci

# Show all findings including low-confidence comment matches
pqaudit . --min-confidence 0

# Show every occurrence instead of collapsing per file
pqaudit . --no-dedupe

# Skip dependency scanning
pqaudit . --no-deps

# Use custom rules
pqaudit . --rules ./my-rules.yaml

# Scan TLS/SSH endpoints for quantum-vulnerable crypto
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Scan endpoints only (no code scanning)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

सभी विकल्प

उदाहरण आउटपुट

root@kitploit:~
  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Scanned: ./my-project

  NOT PQC READY — Quantum-vulnerable cryptography detected

  Files scanned: 65  |  Findings: 12
  Critical: 7  High: 2  Medium: 1  Low: 0  Safe: 2

  --- CRITICAL (7) ---

  [!!] Ed25519 — Ed25519 signatures — vulnerable to Shor's algorithm (14 occurrences)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Fix: ML-DSA-65 (FIPS 204) or hybrid Ed25519+ML-DSA-65
      Confidence: 98% | Effort: moderate | Via: ast

  [!!] RSA — RSA signature — vulnerable to quantum factoring (3 occurrences)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Fix: ML-DSA-65 (FIPS 204)
      Confidence: 96% | Effort: complex | Via: ast

  [!!] ECDSA — Certificate uses ECDSA 256-bit key — vulnerable to Shor's algorithm
      tls://api.example.com:443
      > ECDSA 256-bit key, TLSv1.3
      Fix: Post-quantum certificate algorithms when available
      Confidence: 100% | Effort: complex | Via: network
  ...

यह क्या पता लगाता है

Critical (क्वांटम-असुरक्षित — माइग्रेट करना अनिवार्य)

उच्च (क्वांटम द्वारा कमजोर या पुराने प्रोटोकॉल)

एल्गोरिदमखतराप्रतिस्थापन
AES-128ग्रोवर 64-बिट तक कम कर देता हैAES-256
TLS 1.0/1.1, SSLv3अप्रचलित प्रोटोकॉलTLS 1.3
SSH (नेटवर्क के माध्यम से पता चला)DH/ECDH कुंजी विनिमयPQ हाइब्रिड कुंजी विनिमय

सुरक्षित (पहले से क्वांटम-प्रतिरोधी)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

आउटपुट प्रारूप

CycloneDX CBOM

CycloneDX 1.6 के अनुरूप एक क्रिप्टोग्राफ़िक बिल ऑफ़ मैटीरियल्स जनरेट करता है। प्रत्येक क्रिप्टोग्राफ़िक निष्कर्ष cryptoProperties, NIST क्वांटम सुरक्षा स्तर और साक्ष्य स्थानों के साथ एक crypto-asset घटक बन जाता है।

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (GitHub Code Scanning)

GitHub के कोड स्कैनिंग के साथ संगत SARIF 2.1.0 आउटपुट जनरेट करता है। github/codeql-action/upload-sarif के माध्यम से अपलोड करें।

root@kitploit:~
pqaudit . --format sarif --output results.sarif

HTML रिपोर्ट

एक विज़ुअल डैशबोर्ड के साथ स्व-निहित HTML फ़ाइल — गंभीरता विभाजन, PQC तत्परता स्कोर और निष्कर्ष तालिका। कोई बाहरी निर्भरता नहीं, ऑफ़लाइन काम करता है।

root@kitploit:~
pqaudit . --format html --output report.html

GitHub Action

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

निर्भरता स्कैनिंग

pqaudit पाँच पारिस्थितिकी तंत्रों में ज्ञात क्रिप्टोग्राफ़िक लाइब्रेरीज़ के लिए मेनिफ़ेस्ट फ़ाइलों की जाँच करता है:

PQC-सुरक्षित लाइब्रेरीज़ (@noble/post-quantum, pqcrypto, cloudflare/circl) को इन्वेंट्री ट्रैकिंग के लिए safe के रूप में चिह्नित किया गया है।

कस्टम नियम

नियम YAML में परिभाषित किए गए हैं:

root@kitploit:~
- id: MY_CUSTOM_RULE
  description: "Custom quantum-vulnerable pattern"
  severity: critical
  category: signature
  algorithm: MyAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

पूर्ण नियम स्कीमा और नए नियम सबमिट करने के तरीके के लिए CONTRIBUTING.md देखें।

प्रोटोकॉल और कॉन्फ़िग डिटेक्शन

pqaudit क्वांटम-असुरक्षित क्रिप्टो सेटिंग्स के लिए कॉन्फ़िगरेशन फ़ाइलों को स्कैन करता है:

  • SSH: sshd_config/ssh_config में RSA/ECDSA कुंजी प्रकार, DH/ECDH कुंजी विनिमय
  • TLS: nginx/apache/haproxy कॉन्फ़िग में अप्रचलित प्रोटोकॉल (1.0/1.1/SSLv3) और असुरक्षित सिफ़र सूट
  • Kubernetes: TLS सीक्रेट और cert-manager RSA प्राइवेट कुंजियाँ
  • Docker: Dockerfiles में क्रिप्टो लाइब्रेरी इंस्टॉलेशन

एक्सटेंशन रहित कॉन्फ़िग फ़ाइलें (Dockerfile, sshd_config, ssh_config) स्वचालित रूप से पता लगाई जाती हैं और स्कैन की जाती हैं।

नेटवर्क स्कैनिंग

क्वांटम-असुरक्षित क्रिप्टो कॉन्फ़िगरेशन के लिए लाइव TLS और SSH एंडपॉइंट की जाँच करें:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

TLS एंडपॉइंट (कोई भी पोर्ट, या tls://host:port निर्दिष्ट करें):

  • वार्ता प्रोटोकॉल संस्करण (TLS 1.2 बनाम 1.3)
  • सिफ़र सूट कुंजी विनिमय (RSA static, ECDHE — दोनों क्वांटम-असुरक्षित)
  • प्रमाणपत्र सार्वजनिक कुंजी एल्गोरिदम और आकार (RSA, ECDSA)

SSH एंडपॉइंट (पोर्ट 22 स्वचालित रूप से पता चला, या ssh://host:port निर्दिष्ट करें):

  • सर्वर बैनर डिटेक्शन (OpenSSH, आदि)
  • क्वांटम-असुरक्षित DH/ECDH कुंजी विनिमय को फ़्लैग करता है

नेटवर्क निष्कर्षों की 100% विश्वसनीयता है (देखे गए तथ्य, पैटर्न मिलान नहीं) और सभी आउटपुट प्रारूपों में कोड निष्कर्षों के साथ दिखाई देते हैं।

डिटेक्शन विधियाँ

pqaudit चार डिटेक्शन विधियों का उपयोग करता है:

  • L0 (regex): सभी समर्थित भाषाओं और कॉन्फ़िग फ़ाइलों में पैटर्न मिलान
  • L1 (AST): JS/TS के लिए Tree-sitter पार्सिंग — वास्तविक इंपोर्ट, फ़ंक्शन कॉल, API उपयोग का पता लगाता है (0.95-0.98 विश्वसनीयता)
  • Dependency: npm, Cargo, Go, pip, और Gradle/Maven में मेनिफ़ेस्ट फ़ाइल स्कैनिंग
  • Network: सिफ़र सूट और प्रमाणपत्र एल्गोरिदम के लिए लाइव TLS/SSH एंडपॉइंट प्रोबिंग (100% विश्वसनीयता)

योजना:

  • L2: कॉल श्रृंखलाओं के माध्यम से क्रिप्टोग्राफ़िक डेटा को ट्रेस करने के लिए डेटा प्रवाह / टैंट विश्लेषण

योगदान

नियम सबमिट करने, बग फिक्स और नई सुविधाओं के दिशानिर्देशों के लिए CONTRIBUTING.md देखें।

संदर्भ

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

लाइसेंस

MIT

टूल डाउनलोड करें
फ़्लैगविवरणडिफ़ॉल्ट
-f, --format <format>आउटपुट प्रारूप: text, json, cbom, sarif, htmltext
-o, --output <file>आउटपुट को फ़ाइल में लिखेंstdout
-s, --severity <level>न्यूनतम गंभीरता: critical, high, medium, low, safesafe
--min-confidence <0-100>इस विश्वास सीमा से नीचे के निष्कर्षों को फ़िल्टर करें50
--no-dedupeप्रति फ़ाइल संक्षिप्त करने के बजाय सभी घटनाएँ दिखाएँdedupe on
--no-depsनिर्भरता स्कैनिंग छोड़ेंscan deps
--include <patterns...>शामिल करने के लिए ग्लोब पैटर्नसभी स्रोत फ़ाइलें
--exclude <patterns...>बाहर करने के लिए अतिरिक्त ग्लोब पैटर्नnode_modules, dist, etc.
--rules <path>कस्टम नियम YAML फ़ाइल का पथबिल्ट-इन नियम
--scan-endpoint <endpoints...>जाँचने के लिए TLS/SSH एंडपॉइंट (host:port)none
--network-timeout <ms>नेटवर्क कनेक्शन टाइमआउट5000
--ciयदि critical या high निष्कर्ष मौजूद हैं तो एग्ज़िट कोड 1off
एल्गोरिदमखतराप्रतिस्थापन
RSA (कोई भी कुंजी आकार)शोर का एल्गोरिदमML-KEM-768 / ML-DSA-65
ECDSA / Ed25519एलिप्टिक कर्व्स पर शोरML-DSA-65 (FIPS 204)
ECDH / X25519 / DHकुंजी विनिमय पर शोरML-KEM-768 (FIPS 203)
DSAशोर का एल्गोरिदमML-DSA-65 (FIPS 204)
पारिस्थितिकी तंत्रमेनिफ़ेस्ट फ़ाइलेंउदाहरण पैकेज
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink