
quantum-security-project — Updated!
OWASP Quantum Security Project
Prepare-se hoje. Proteja amanhã.
Um projeto oficial da comunidade OWASP que mapeia os riscos de segurança da era quântica de uma forma prática, neutra em relação a fornecedores e baseada em risco — o antídoto para o hype e o medo.
Estado: Fase de arranque. O OWASP Top 10 for Quantum Security Risks está no draft v0.1 e aberto a contributos da comunidade. É o nosso ponto de partida, não a lista final.
Sobre o projeto
O NIST, o NCSC do Reino Unido e as instituições da UE emitiram orientações concretas sobre criptografia pós-quântica, cripto-agilidade e mitigação de harvest-now-decrypt-later — enquanto os próprios sistemas quânticos passam da investigação para ambientes cloud e empresariais. No entanto, as equipas de segurança continuam a enfrentar três lacunas:
- Sem uma visão concisa e priorizada dos riscos de segurança quântica.
- Sem um modelo de ameaças amplamente adotado para plataformas quânticas.
- A prontidão organizacional e a segurança das plataformas são tratadas separadamente.
Este projeto colmata essas lacunas com um trabalho que é:
- Prático e imediato — ajudando os defensores a agir sobre o risco quântico hoje, não daqui a uma década.
- Sistemático e baseado em risco — mapeando o panorama de forma estruturada e priorizada.
- Acionável e fundamentado — ligado a orientações reconhecidas do NIST, NCSC e UE.
- Uma comunidade — ligando a investigação, a indústria e os profissionais num esforço partilhado.
Duas linhas de trabalho
| Track | Foco | Principais entregas |
|---|---|---|
| Track 1 (principal, primeiro ano) | Riscos de segurança quântica e prontidão | OWASP Top 10 for Quantum Security Risks, orientações de mitigação e um Assistente de Avaliação de Prontidão Quântica |
| Track 2 (paralelo) | Modelação de ameaças para plataformas quânticas | Modelos de ameaças, arquiteturas de referência, mapeamento de superfícies de ataque e orientações de design seguro para plataformas quânticas |
Liderança do projeto
- John Sotiropoulos
- Roy Barkay
O projeto é apoiado por especialistas e conduzido pela comunidade, com revisão por pares aberta e transparente e aprovação dos líderes do projeto. Líderes adicionais de grupos de trabalho e de entradas estão a ser integrados à medida que o projeto amadurece.
Consulte o project charter para conhecer a missão, o âmbito, a governação e as formas de trabalho.
OWASP Top 10 for Quantum Security Risks
Draft v0.1. Cada entrada encontra-se em quantum-top-10/.
O percurso do draft v0.1 até um v1 validado pela comunidade está descrito no sprint plan and project timeline.
QS01-QS07 abordam a superfície de migração — riscos para organizações cuja criptografia clássica existente tem de ser substituída por equivalentes pós-quânticos. QS08-QS10 abordam a superfície de plataforma — riscos para organizações que executam cargas de trabalho em plataformas de computação quântica.
| ID | Risco | Âncora principal |
|---|---|---|
| QS01 | Harvest-Now-Decrypt-Later Exposure | EU Roadmap end-2030; NCSC 2031; NSM-10 |
| QS02 | Long-Lived Sensitive Data | Mosca's inequality; EU Roadmap end-2030 |
| QS03 | Vulnerable Signatures and Code-Signing | NSA CNSA 2.0 by 2030; CRA Annex I |
| QS04 | Absent Cryptographic Inventory and CBOM | NCSC 2028; EU Roadmap end-2026 |
| QS05 | Crypto-Agility Failures | NIS2 Article 21(2)(h); IETF PQUIP/TLS WG |
| QS06 | Insecure Migration and Hybrid Misuse | EU Roadmap end-2030 standalone-classical prohibition |
| QS07 | Hardware Roots of Trust | NCSC 2028 milestone; CRA Annex IV |
| QS08 | QPU Tenant Isolation Failures | Li et al. NDSS 2025; Xu et al. CCS 2023 |
| QS09 | Toolchain and Compiler Compromise | Suresh et al. HASP 2021; Chu et al. ICASSP 2023 |
| QS10 | Side-Channel and Control-Plane Exposure | Mi et al. CCS 2022; Xu et al. CCS 2023 |
Cada entrada segue um template comum: descrição, exemplos comuns, prevenção, cenários de ataque de exemplo, referências e um mapeamento de normas e regulamentação.
Sessões comunitárias
O projeto realiza uma sessão comunitária quinzenal (segundas-feiras das 17:30 às 18:30 em Londres, a começar em 3 de agosto de 2026 — consulte Comunidade e contactos para os detalhes do Zoom e do calendário), com sessões adicionais a pedido à medida que o trabalho avança. Os decks de todas as sessões são publicados em calls/, começando com o deck de arranque do projeto; os decks das sessões seguintes são adicionados aí à medida que vão acontecendo.
Como contribuir
Feedback e contributos são bem-vindos — este é um projeto comunitário e o Top 10 é explicitamente um draft aberto a discussão.
1. Clone o repositório
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. Proponha uma alteração com um pull request
git checkout -b my-contribution
# edit or add entries under quantum-top-10/ (start from _template.md for new risks)
git commit -am "Describe your change"
git push -u origin my-contribution
Depois, abra um pull request para main. Por favor, fundamente o conteúdo novo ou revisto em normas publicadas, regulamentação ou investigação revista por pares e mantenha o projeto neutro em relação a fornecedores.
3. Ou partilhe feedback através de GitHub Issues
Prefere discutir antes de escrever uma alteração? Abra uma issue para sugerir um risco candidato, sinalizar um erro, questionar a seleção ou a ordenação, ou iniciar uma conversa. As issues são o melhor local para feedback que ainda não é uma edição concreta.
Formulários de submissão rápida
Durante a fase de arranque, também pode contribuir através destes formulários sem usar o GitHub:
- Top 10 for Quantum Security - candidate risks & feedback
- Work Areas & Proposals - propose a topic or working area
Comunidade e contactos
- Página inicial: quantum-owasp.org
- GitHub: github.com/OWASP/quantum-security-project
- Slack da OWASP:
#project-quantum-security— aderir ao Slack da OWASP - Sessão comunitária quinzenal: segundas-feiras das 17:30 às 18:30 (Londres / Europe/London), a cada duas semanas a começar em 3 de agosto de 2026, no Zoom — aderir (Meeting ID
873 2179 1672, passcode701551). Adicione ao seu calendário: convite ICS. - Email: [email protected]
O projeto segue as práticas padrão de documentação e contribuição da OWASP, incluindo o Código de Conduta da OWASP e a neutralidade em relação a fornecedores.
Licença
O conteúdo é disponibilizado sob a licença Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0).