Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pqaudit — Scansiona i codebase per crittografia vulnerabile ai quantistici. Rileva RSA, ECDSA, Ed25519, ECDH prima del Q-Day. Output CycloneDX CBOM + SARIF. | Kitploit
Strumenti/GitHubGitHub/pqcworld/pqaudit
Analisi StaticaScanner di VulnerabilitàMappatura della ReteAnalisi del CodiceCrittografiaDevSecOpsRilevamento SegretiSicurezza della Supply Chain
GitHubpqcworld/pqaudit

pqaudit

Scansiona i codebase per crittografia vulnerabile ai quantistici. Rileva RSA, ECDSA, Ed25519, ECDH prima del Q-Day. Output CycloneDX CBOM + SARIF.

Vedi Repository
3165 mesi faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

pqaudit

CI npm License: MIT Node.js

Scansiona i codebase alla ricerca di crittografia vulnerabile al quantum. Ottieni un quadro chiaro di cosa deve migrare prima del Q-Day.

pqaudit demo

pqaudit rileva l'uso di RSA, ECDSA, Ed25519, ECDH, DH e altri algoritmi compromessi dall'algoritmo di Shor. Identifica anche l'uso già migrato di PQC (ML-KEM, ML-DSA, SLH-DSA) in modo da poter monitorare i progressi della migrazione. Output come testo leggibile, JSON, CycloneDX CBOM, SARIF per GitHub Code Scanning, o un report HTML autonomo.

Perché ora

Il 31 marzo 2026, Google ha pubblicato una ricerca che mostra che rompere ECDSA-256 richiede 20 volte meno qubit di quanto stimato in precedenza — circa 1.200 qubit logici e meno di 500.000 qubit fisici. Il CNSA 2.0 della NSA impone il PQC per i nuovi sistemi di sicurezza nazionale entro il 2027. La finestra di migrazione è aperta ma si sta chiudendo.

Installazione

root@kitploit:~
npx pqaudit ./my-project

Oppure installa globalmente:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

Utilizzo

root@kitploit:~
# Scansiona la directory corrente, output leggibile
pqaudit .

# Mostra solo risultati critici e alti
pqaudit ./src --severity high

# Genera un CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Genera SARIF per GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# Modalità CI — codice di uscita 1 se esistono risultati critici/alti
pqaudit . --ci

# Mostra tutti i risultati, comprese le corrispondenze nei commenti a bassa confidenza
pqaudit . --min-confidence 0

# Mostra ogni occorrenza invece di raggrupparle per file
pqaudit . --no-dedupe

# Salta la scansione delle dipendenze
pqaudit . --no-deps

# Usa regole personalizzate
pqaudit . --rules ./my-rules.yaml

# Scansiona endpoint TLS/SSH per crittografia vulnerabile al quantum
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Scansiona solo endpoint (nessuna scansione del codice)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Tutte le opzioni

FlagDescrizionePredefinito
-f, --format <format>Formato di output: text, json, cbom, sarif, htmltext
-o, --output <file>Scrivi output su filestdout
-s, --severity <level>Gravità minima: critical, high, medium, low, safesafe
--min-confidence <0-100>Filtra i risultati al di sotto di questa soglia di confidenza50
--no-dedupeMostra tutte le occorrenze invece di raggrupparle per filededuplica attiva
--no-depsSalta la scansione delle dipendenzescansiona dipendenze
--include <patterns...>Pattern glob da includeretutti i file sorgente
--exclude <patterns...>Pattern glob aggiuntivi da escluderenode_modules, dist, ecc.
--rules <path>Percorso del file YAML con regole personalizzateregole predefinite
--scan-endpoint <endpoints...>Endpoint TLS/SSH da sondare (host:port)nessuno
--network-timeout <ms>Timeout di connessione di rete5000
--ciCodice di uscita 1 se esistono risultati critici o altidisattivato

Esempio di output

root@kitploit:~
  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Scansionato: ./my-project

  NON PRONTO PER IL PQC — Rilevata crittografia vulnerabile al quantum

  File scansionati: 65  |  Risultati: 12
  Critici: 7  Alti: 2  Medi: 1  Bassi: 0  Sicuri: 2

  --- CRITICO (7) ---

  [!!] Ed25519 — Firma Ed25519 — vulnerabile all'algoritmo di Shor (14 occorrenze)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Soluzione: ML-DSA-65 (FIPS 204) o ibrido Ed25519+ML-DSA-65
      Confidenza: 98% | Sforzo: moderato | Via: ast

  [!!] RSA — Firma RSA — vulnerabile alla fattorizzazione quantistica (3 occorrenze)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Soluzione: ML-DSA-65 (FIPS 204)
      Confidenza: 96% | Sforzo: complesso | Via: ast

  [!!] ECDSA — Il certificato usa chiave ECDSA 256-bit — vulnerabile all'algoritmo di Shor
      tls://api.example.com:443
      > chiave ECDSA 256-bit, TLSv1.3
      Soluzione: Algoritmi di certificato post-quantistici quando disponibili
      Confidenza: 100% | Sforzo: complesso | Via: rete
  ...

Cosa rileva

Critico (vulnerabile al quantum — deve migrare)

AlgoritmoMinacciaSostituzione
RSA (qualsiasi dimensione di chiave)Algoritmo di ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor sulle curve ellitticheML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor sullo scambio di chiaveML-KEM-768 (FIPS 203)
DSAAlgoritmo di ShorML-DSA-65 (FIPS 204)

Alto (indebolito dal quantum o protocolli obsoleti)

AlgoritmoMinacciaSostituzione
AES-128Grover riduce a 64-bitAES-256
TLS 1.0/1.1, SSLv3Protocolli deprecatiTLS 1.3
SSH (rilevato via rete)Scambio di chiave DH/ECDHScambio di chiave ibrido PQ

Sicuro (già resistente al quantum)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formati di output

CycloneDX CBOM

Genera un Cryptographic Bill of Materials conforme a CycloneDX 1.6. Ogni risultato crittografico diventa un componente crypto-asset con cryptoProperties, livelli di sicurezza quantistica NIST e posizioni delle evidenze.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (GitHub Code Scanning)

Genera output SARIF 2.1.0 compatibile con la scansione del codice di GitHub. Carica tramite github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

Report HTML

File HTML autonomo con un dashboard visivo — ripartizione delle gravità, punteggio di prontezza PQC e tabella dei risultati. Nessuna dipendenza esterna, funziona offline.

root@kitploit:~
pqaudit . --format html --output report.html

GitHub Action

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Scansione delle dipendenze

pqaudit controlla i file di manifesto per librerie crittografiche note in cinque ecosistemi:

EcosistemaFile di manifestoEsempi di pacchetti
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink

Le librerie sicure per PQC (@noble/post-quantum, pqcrypto, cloudflare/circl) vengono segnalate come sicure per il monitoraggio dell'inventario.

Regole personalizzate

Le regole sono definite in YAML:

root@kitploit:~
- id: MY_CUSTOM_RULE
  description: "Pattern personalizzato vulnerabile al quantum"
  severity: critical
  category: signature
  algorithm: MyAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

Vedi CONTRIBUTING.md per lo schema completo delle regole e come inviare nuove regole.

Rilevamento di protocolli e configurazioni

pqaudit scansiona i file di configurazione per impostazioni crittografiche vulnerabili al quantum:

  • SSH: tipi di chiave RSA/ECDSA, scambio di chiave DH/ECDH in sshd_config/ssh_config
  • TLS: protocolli deprecati (1.0/1.1/SSLv3) e suite di cifratura vulnerabili in configurazioni nginx/apache/haproxy
  • Kubernetes: segreti TLS e chiavi private RSA di cert-manager
  • Docker: installazioni di librerie crittografiche nei Dockerfile

I file di configurazione senza estensione (Dockerfile, sshd_config, ssh_config) vengono automaticamente rilevati e scansionati.

Scansione di rete

Sonda endpoint TLS e SSH live per configurazioni crittografiche vulnerabili al quantum:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

Endpoint TLS (qualsiasi porta, o specifica tls://host:port):

  • Versione del protocollo negoziato (TLS 1.2 vs 1.3)
  • Scambio di chiave della suite di cifratura (RSA statico, ECDHE — entrambi vulnerabili al quantum)
  • Algoritmo e dimensione della chiave pubblica del certificato (RSA, ECDSA)

Endpoint SSH (porta 22 auto-rilevata, o specifica ssh://host:port):

  • Rilevamento del banner del server (OpenSSH, ecc.)
  • Segnala scambio di chiave DH/ECDH vulnerabile al quantum

I risultati di rete hanno confidenza al 100% (fatti osservati, non corrispondenze di pattern) e appaiono insieme ai risultati del codice in tutti i formati di output.

Metodi di rilevamento

pqaudit utilizza quattro metodi di rilevamento:

  • L0 (regex): Pattern matching su tutti i linguaggi supportati e file di configurazione
  • L1 (AST): Parsing Tree-sitter per JS/TS — rileva import effettivi, chiamate a funzioni, uso di API (confidenza 0.95-0.98)
  • Dipendenza: Scansione dei file di manifesto su npm, Cargo, Go, pip e Gradle/Maven
  • Rete: Sonda live di endpoint TLS/SSH per suite di cifratura e algoritmi dei certificati (confidenza 100%)

Pianificati:

  • L2: Analisi del flusso dei dati / taint per tracciare i dati crittografici attraverso le catene di chiamate

Contribuire

Vedi CONTRIBUTING.md per le linee guida su come inviare regole, correzioni di bug e nuove funzionalità.

Riferimenti

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

Licenza

MIT

Scarica lo strumento