
quantum-security-project — Updated!
Progetto OWASP indipendente dal fornitore che mappa i rischi di sicurezza dell'era quantistica con una lista dei primi 10 rischi, linee guida per la mitigazione e modelli di minaccia per la migrazione alla crittografia post-quantistica e la sicurezza delle piattaforme quantistiche.
OWASP Quantum Security Project
Prepara oggi. Proteggi domani.
Un progetto ufficiale della comunità OWASP che mappa i rischi per la sicurezza dell'era quantistica in modo pratico, neutrale rispetto ai fornitori e basato sul rischio - l'antidoto all'hype e alla paura.
Stato: Fase di avvio. La OWASP Top 10 for Quantum Security Risks è in bozza v0.1 e aperta al contributo della comunità. È il nostro punto di partenza, non la lista finale.
Informazioni sul progetto
NIST, il NCSC del Regno Unito e le istituzioni dell'UE hanno emesso linee guida concrete sulla crittografia post-quantistica, la crypto-agility e la mitigazione 'harvest-now-decrypt-later' - mentre i sistemi quantistici stessi passano dalla ricerca al cloud e agli ambienti aziendali. Tuttavia, i team di sicurezza devono ancora affrontare tre lacune:
- Nessuna visione concisa e prioritaria dei rischi per la sicurezza quantistica.
- Nessun modello di minaccia ampiamente adottato per le piattaforme quantistiche.
- La preparazione organizzativa e la sicurezza della piattaforma sono trattate separatamente.
Questo progetto colma queste lacune con un lavoro che è:
- Pratico e immediato - aiutare i difensori ad agire sul rischio quantistico oggi, non tra un decennio.
- Sistematico e basato sul rischio - mappare il panorama in modo strutturato e prioritario.
- Attuabile e fondato - legato a linee guida riconosciute da NIST, NCSC e UE.
- Un'unica comunità - collegare ricerca, industria e professionisti in uno sforzo condiviso.
Due percorsi
| Percorso | Focus | Principali risultati |
|---|---|---|
| Percorso 1 (principale, primo anno) | Rischi per la sicurezza quantistica e preparazione | OWASP Top 10 for Quantum Security Risks, linee guida per la mitigazione e un Assistente per la Valutazione della Preparazione Quantistica |
| Percorso 2 (parallelo) | Modellazione delle minacce per piattaforme quantistiche | Modelli di minaccia, architetture di riferimento, mappatura della superficie di attacco e linee guida per la progettazione sicura per piattaforme quantistiche |
Responsabili del progetto
- John Sotiropoulos
- Roy Barkay
Il progetto è sostenuto da esperti e guidato dalla comunità, con revisione paritaria aperta e trasparente e approvazione dei responsabili del progetto. Ulteriori responsabili di gruppi di lavoro e voci vengono inseriti man mano che il progetto matura.
Vedi la carta del progetto per la missione, l'ambito, la governance e le modalità di lavoro.
The OWASP Top 10 for Quantum Security Risks
Bozza v0.1. Ogni voce si trova in quantum-top-10/.
Il percorso dalla bozza v0.1 alla v1 convalidata dalla comunità è illustrato nel piano sprint e cronologia del progetto.
QS01-QS07 affrontano la superficie di migrazione - rischi per le organizzazioni la cui crittografia classica esistente deve essere sostituita con equivalenti post-quantistici. QS08-QS10 affrontano la superficie della piattaforma - rischi per le organizzazioni che eseguono carichi di lavoro su piattaforme di calcolo quantistico.
| ID | Rischio | Riferimento principale |
|---|---|---|
| QS01 | Esposizione Harvest-Now-Decrypt-Later | Roadmap UE fine-2030; NCSC 2031; NSM-10 |
| QS02 | Dati Sensibili a Lunga Durata | Disuguaglianza di Mosca; Roadmap UE fine-2030 |
| QS03 | Firma e Code-Signing Vulnerabili | NSA CNSA 2.0 entro il 2030; Allegato I CRA |
| QS04 | Inventario Crittografico e CBOM Assenti | NCSC 2028; Roadmap UE fine-2026 |
| QS05 | Fallimenti di Crypto-Agility | Articolo 21(2)(h) NIS2; IETF PQUIP/TLS WG |
| QS06 | Migrazione Insicura e Uso Ibrido Improprio | Divieto classico autonomo Roadmap UE fine-2030 |
| QS07 | Radici di Fiducia Hardware | Traguardo NCSC 2028; Allegato IV CRA |
| QS08 | Fallimenti di Isolamento dei Tenant QPU | Li et al. NDSS 2025; Xu et al. CCS 2023 |
| QS09 | Compromissione della Toolchain e del Compilatore | Suresh et al. HASP 2021; Chu et al. ICASSP 2023 |
| QS10 | Esposizione del Canale Laterale e del Piano di Controllo | Mi et al. CCS 2022; Xu et al. CCS 2023 |
Ogni voce segue un template comune: descrizione, esempi comuni, prevenzione, scenari di attacco esemplificativi, riferimenti e una mappatura normativa e di standard.
Chiamate della comunità
Il progetto organizza una chiamata comunitaria bisettimanale (lunedì 17:30-18:30 Londra, a partire dal 3 agosto 2026 - vedi Comunità e contatti per i dettagli Zoom e calendario), con chiamate aggiuntive su richiesta man mano che il lavoro procede. Le slide di ogni chiamata sono pubblicate in calls/, a partire dalle slide di avvio del progetto; le slide per le chiamate successive vengono aggiunte lì quando si verificano.
Come contribuire
1. Clonare il repository
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. Proporre una modifica con una pull request
git checkout -b my-contribution
# edit or add entries under quantum-top-10/ (start from _template.md for new risks)
git commit -am "Describe your change"
git push -u origin my-contribution
Quindi aprire una pull request su main. Si prega di basare i nuovi contenuti o le revisioni su standard pubblicati, regolamentazioni o ricerche sottoposte a revisione paritaria, e di mantenere il progetto neutrale rispetto ai fornitori.
3. O condividere feedback tramite GitHub Issues
Preferisci discutere prima di scrivere una modifica? Apri un issue per suggerire un rischio candidato, segnalare un errore, mettere in discussione la selezione o l'ordinamento, o iniziare una conversazione. Gli issue sono il posto migliore per feedback che non sono ancora una modifica concreta.
Moduli di presentazione rapida
Durante la fase di avvio puoi anche contribuire tramite questi moduli senza usare GitHub:
- Top 10 per la Sicurezza Quantistica - rischi candidati e feedback
- Aree di Lavoro e Proposte - proporre un argomento o un'area di lavoro
Comunità e contatti
- Homepage: quantum-owasp.org
- GitHub: github.com/OWASP/quantum-security-project
- Slack OWASP:
#project-quantum-security- iscriviti a Slack OWASP - Chiamata comunitaria bisettimanale: lunedì 17:30-18:30 (Londra / Europe/London), ogni due settimane a partire dal 3 agosto 2026, su Zoom - partecipa (ID riunione
873 2179 1672, password701551). Aggiungi al calendario: Invito ICS. - Email: [email protected]
Il progetto segue le pratiche standard di documentazione e contributo di OWASP, inclusi il Codice di Condotta di OWASP e la neutralità rispetto ai fornitori.
Licenza
Il contenuto è rilasciato sotto licenza Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0).