
Progetto OWASP indipendente dal fornitore che mappa i rischi di sicurezza dell'era quantistica con una lista dei primi 10 rischi, linee guida per la mitigazione e modelli di minaccia per la migrazione alla crittografia post-quantistica e la sicurezza delle piattaforme quantistiche.
Prepara oggi. Proteggi domani.
Un progetto ufficiale della comunità OWASP che mappa i rischi per la sicurezza dell'era quantistica in modo pratico, neutrale rispetto ai fornitori e basato sul rischio - l'antidoto all'hype e alla paura.
Stato: Fase di avvio. La OWASP Top 10 for Quantum Security Risks è in bozza v0.1 e aperta al contributo della comunità. È il nostro punto di partenza, non la lista finale.
NIST, il NCSC del Regno Unito e le istituzioni dell'UE hanno emesso linee guida concrete sulla crittografia post-quantistica, la crypto-agility e la mitigazione 'harvest-now-decrypt-later' - mentre i sistemi quantistici stessi passano dalla ricerca al cloud e agli ambienti aziendali. Tuttavia, i team di sicurezza devono ancora affrontare tre lacune:
Questo progetto colma queste lacune con un lavoro che è:
| Percorso | Focus | Principali risultati |
|---|---|---|
| Percorso 1 (principale, primo anno) | Rischi per la sicurezza quantistica e preparazione | OWASP Top 10 for Quantum Security Risks, linee guida per la mitigazione e un Assistente per la Valutazione della Preparazione Quantistica |
Il progetto è sostenuto da esperti e guidato dalla comunità, con revisione paritaria aperta e trasparente e approvazione dei responsabili del progetto. Ulteriori responsabili di gruppi di lavoro e voci vengono inseriti man mano che il progetto matura.
Vedi la carta del progetto per la missione, l'ambito, la governance e le modalità di lavoro.
Bozza v0.1. Ogni voce si trova in quantum-top-10/.
Il percorso dalla bozza v0.1 alla v1 convalidata dalla comunità è illustrato nel piano sprint e cronologia del progetto.
QS01-QS07 affrontano la superficie di migrazione - rischi per le organizzazioni la cui crittografia classica esistente deve essere sostituita con equivalenti post-quantistici. QS08-QS10 affrontano la superficie della piattaforma - rischi per le organizzazioni che eseguono carichi di lavoro su piattaforme di calcolo quantistico.
Ogni voce segue un template comune: descrizione, esempi comuni, prevenzione, scenari di attacco esemplificativi, riferimenti e una mappatura normativa e di standard.
Il progetto organizza una chiamata comunitaria bisettimanale (lunedì 17:30-18:30 Londra, a partire dal 3 agosto 2026 - vedi Comunità e contatti per i dettagli Zoom e calendario), con chiamate aggiuntive su richiesta man mano che il lavoro procede. Le slide di ogni chiamata sono pubblicate in calls/, a partire dalle slide di avvio del progetto; le slide per le chiamate successive vengono aggiunte lì quando si verificano.
1. Clonare il repository
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. Proporre una modifica con una pull request
git checkout -b my-contribution
# edit or add entries under quantum-top-10/ (start from _template.md for new risks)
git commit -am "Describe your change"
git push -u origin my-contribution
Quindi aprire una pull request su main. Si prega di basare i nuovi contenuti o le revisioni su standard pubblicati, regolamentazioni o ricerche sottoposte a revisione paritaria, e di mantenere il progetto neutrale rispetto ai fornitori.
3. O condividere feedback tramite GitHub Issues
Preferisci discutere prima di scrivere una modifica? Apri un issue per suggerire un rischio candidato, segnalare un errore, mettere in discussione la selezione o l'ordinamento, o iniziare una conversazione. Gli issue sono il posto migliore per feedback che non sono ancora una modifica concreta.
Moduli di presentazione rapida
Durante la fase di avvio puoi anche contribuire tramite questi moduli senza usare GitHub:
#project-quantum-security - iscriviti a Slack OWASP873 2179 1672, password 701551). Aggiungi al calendario: Invito ICS.Il progetto segue le pratiche standard di documentazione e contributo di OWASP, inclusi il Codice di Condotta di OWASP e la neutralità rispetto ai fornitori.
Il contenuto è rilasciato sotto licenza Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0).
| Percorso 2 (parallelo) | Modellazione delle minacce per piattaforme quantistiche | Modelli di minaccia, architetture di riferimento, mappatura della superficie di attacco e linee guida per la progettazione sicura per piattaforme quantistiche |
| ID | Rischio | Riferimento principale |
|---|
| QS01 | Esposizione Harvest-Now-Decrypt-Later | Roadmap UE fine-2030; NCSC 2031; NSM-10 |
| QS02 | Dati Sensibili a Lunga Durata | Disuguaglianza di Mosca; Roadmap UE fine-2030 |
| QS03 | Firma e Code-Signing Vulnerabili | NSA CNSA 2.0 entro il 2030; Allegato I CRA |
| QS04 | Inventario Crittografico e CBOM Assenti | NCSC 2028; Roadmap UE fine-2026 |
| QS05 | Fallimenti di Crypto-Agility | Articolo 21(2)(h) NIS2; IETF PQUIP/TLS WG |
| QS06 | Migrazione Insicura e Uso Ibrido Improprio | Divieto classico autonomo Roadmap UE fine-2030 |
| QS07 | Radici di Fiducia Hardware | Traguardo NCSC 2028; Allegato IV CRA |
| QS08 | Fallimenti di Isolamento dei Tenant QPU | Li et al. NDSS 2025; Xu et al. CCS 2023 |
| QS09 | Compromissione della Toolchain e del Compilatore | Suresh et al. HASP 2021; Chu et al. ICASSP 2023 |
| QS10 | Esposizione del Canale Laterale e del Piano di Controllo | Mi et al. CCS 2022; Xu et al. CCS 2023 |