Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pqaudit — Scansiona i codebase per crittografia vulnerabile ai quantistici. Rileva RSA, ECDSA, Ed25519, ECDH prima del Q-Day. Output CycloneDX CBOM + SARIF. | Kitploit
Strumenti/GitHubGitHub/pqcworld/pqaudit
Analisi StaticaScanner di VulnerabilitàMappatura della ReteAnalisi del CodiceCrittografiaDevSecOpsRilevamento SegretiSicurezza della Supply Chain
GitHubpqcworld/pqaudit

pqaudit

Scansiona i codebase per crittografia vulnerabile ai quantistici. Rileva RSA, ECDSA, Ed25519, ECDH prima del Q-Day. Output CycloneDX CBOM + SARIF.

Vedi Repository
31145 mesi faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

pqaudit

CI npm License: MIT Node.js

Scansiona i codebase alla ricerca di crittografia vulnerabile al quantum. Ottieni un quadro chiaro di cosa deve migrare prima del Q-Day.

pqaudit demo

pqaudit rileva l'uso di RSA, ECDSA, Ed25519, ECDH, DH e altri algoritmi compromessi dall'algoritmo di Shor. Identifica anche l'uso già migrato di PQC (ML-KEM, ML-DSA, SLH-DSA) in modo da poter monitorare i progressi della migrazione. Output come testo leggibile, JSON, CycloneDX CBOM, SARIF per GitHub Code Scanning, o un report HTML autonomo.

Perché ora

Il 31 marzo 2026, Google ha pubblicato una ricerca che mostra che rompere ECDSA-256 richiede 20 volte meno qubit di quanto stimato in precedenza — circa 1.200 qubit logici e meno di 500.000 qubit fisici. Il CNSA 2.0 della NSA impone il PQC per i nuovi sistemi di sicurezza nazionale entro il 2027. La finestra di migrazione è aperta ma si sta chiudendo.

Installazione

npx pqaudit ./my-project

Oppure installa globalmente:

npm install -g pqaudit
pqaudit ./my-project

Utilizzo

# Scansiona la directory corrente, output leggibile
pqaudit .

# Mostra solo risultati critici e alti
pqaudit ./src --severity high

# Genera un CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Genera SARIF per GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# Modalità CI — codice di uscita 1 se esistono risultati critici/alti
pqaudit . --ci

# Mostra tutti i risultati, comprese le corrispondenze nei commenti a bassa confidenza
pqaudit . --min-confidence 0

# Mostra ogni occorrenza invece di raggrupparle per file
pqaudit . --no-dedupe

# Salta la scansione delle dipendenze
pqaudit . --no-deps

# Usa regole personalizzate
pqaudit . --rules ./my-rules.yaml

# Scansiona endpoint TLS/SSH per crittografia vulnerabile al quantum
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Scansiona solo endpoint (nessuna scansione del codice)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Tutte le opzioni

FlagDescrizionePredefinito
-f, --format <format>Formato di output: text, json, cbom, sarif, htmltext
-o, --output <file>Scrivi output su filestdout
-s, --severity <level>Gravità minima: critical, high, medium, low, safesafe
--min-confidence <0-100>Filtra i risultati al di sotto di questa soglia di confidenza50
--no-dedupeMostra tutte le occorrenze invece di raggrupparle per filededuplica attiva
--no-depsSalta la scansione delle dipendenzescansiona dipendenze
--include <patterns...>Pattern glob da includeretutti i file sorgente
--exclude <patterns...>Pattern glob aggiuntivi da escluderenode_modules, dist, ecc.
--rules <path>Percorso del file YAML con regole personalizzateregole predefinite
--scan-endpoint <endpoints...>Endpoint TLS/SSH da sondare (host:port)nessuno
--network-timeout <ms>Timeout di connessione di rete5000
--ciCodice di uscita 1 se esistono risultati critici o altidisattivato

Esempio di output

  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Scansionato: ./my-project

  NON PRONTO PER IL PQC — Rilevata crittografia vulnerabile al quantum

  File scansionati: 65  |  Risultati: 12
  Critici: 7  Alti: 2  Medi: 1  Bassi: 0  Sicuri: 2

  --- CRITICO (7) ---

  [!!] Ed25519 — Firma Ed25519 — vulnerabile all'algoritmo di Shor (14 occorrenze)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Soluzione: ML-DSA-65 (FIPS 204) o ibrido Ed25519+ML-DSA-65
      Confidenza: 98% | Sforzo: moderato | Via: ast

  [!!] RSA — Firma RSA — vulnerabile alla fattorizzazione quantistica (3 occorrenze)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Soluzione: ML-DSA-65 (FIPS 204)
      Confidenza: 96% | Sforzo: complesso | Via: ast

  [!!] ECDSA — Il certificato usa chiave ECDSA 256-bit — vulnerabile all'algoritmo di Shor
      tls://api.example.com:443
      > chiave ECDSA 256-bit, TLSv1.3
      Soluzione: Algoritmi di certificato post-quantistici quando disponibili
      Confidenza: 100% | Sforzo: complesso | Via: rete
  ...

Cosa rileva

Critico (vulnerabile al quantum — deve migrare)

AlgoritmoMinacciaSostituzione
RSA (qualsiasi dimensione di chiave)Algoritmo di ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor sulle curve ellitticheML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor sullo scambio di chiaveML-KEM-768 (FIPS 203)
DSAAlgoritmo di ShorML-DSA-65 (FIPS 204)

Alto (indebolito dal quantum o protocolli obsoleti)

AlgoritmoMinacciaSostituzione
AES-128Grover riduce a 64-bitAES-256
TLS 1.0/1.1, SSLv3Protocolli deprecatiTLS 1.3
SSH (rilevato via rete)Scambio di chiave DH/ECDHScambio di chiave ibrido PQ

Sicuro (già resistente al quantum)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formati di output

CycloneDX CBOM

Genera un Cryptographic Bill of Materials conforme a CycloneDX 1.6. Ogni risultato crittografico diventa un componente crypto-asset con cryptoProperties, livelli di sicurezza quantistica NIST e posizioni delle evidenze.

pqaudit . --format cbom --output cbom.json

SARIF (GitHub Code Scanning)

Genera output SARIF 2.1.0 compatibile con la scansione del codice di GitHub. Carica tramite github/codeql-action/upload-sarif.

pqaudit . --format sarif --output results.sarif

Report HTML

File HTML autonomo con un dashboard visivo — ripartizione delle gravità, punteggio di prontezza PQC e tabella dei risultati. Nessuna dipendenza esterna, funziona offline.

pqaudit . --format html --output report.html

GitHub Action

name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Scansione delle dipendenze

pqaudit controlla i file di manifesto per librerie crittografiche note in cinque ecosistemi:

EcosistemaFile di manifestoEsempi di pacchetti
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink
Scarica lo strumento