
O PQC Network Scanner é uma ferramenta de avaliação de rede focada em computação quântica que examina certificados TLS/SSL em ambientes corporativos para identificar sistemas vulneráveis a futuros ataques quânticos. Ele está disponível tanto como um executável Windows quanto como um script Python, facilitando sua implantação em uma ampla variedade de redes.
O PQC Network Scanner é uma ferramenta de avaliação criada especificamente para ajudar organizações a compreenderem sua exposição criptográfica durante a transição para uma postura de segurança pós-quântica. Ao contrário dos scanners TLS tradicionais, que focam exclusivamente na validade dos certificados ou na robustez criptográfica clássica, este scanner avalia endpoints por uma perspectiva quântica. Ele inspeciona não apenas chaves RSA e de curva elíptica, mas também identifica algoritmos pós-quânticos emergentes, implementações híbridas e indicadores experimentais de PQC embutidos em certificados, extensões e cipher suites. Isso o torna exclusivamente adequado para ambientes que se preparam para a mudança criptográfica impulsionada pela padronização PQC do NIST e pela ameaça crescente de adversários do tipo "colher agora, descriptografar depois".
Em sua essência, o scanner realiza uma inspeção profunda de endpoints TLS em uma rede interna. Ele recupera e analisa cadeias de certificados completas, avalia tipos e tamanhos de chave, detecta OIDs relacionados a PQC e identifica mecanismos híbridos de troca de chaves, como X25519+Kyber. A ferramenta também examina versões do protocolo TLS e cipher suites para determinar se os endpoints suportam Perfect Forward Secrecy (PFS) ou dependem de configurações legadas vulneráveis à computação quântica. Ao combinar isso, o scanner fornece uma visão abrangente da resiliência criptográfica tanto da era clássica quanto da era quântica.
Além da criptografia, o scanner incorpora identificação inteligente de dispositivos. Ele correlaciona metadados de certificados, informações de DNS e convenções de nomenclatura para classificar endpoints, como roteadores, firewalls, gateways VPN, servidores web e hosts de aplicações. Essa consciência contextual ajuda as equipes de segurança a entender não apenas qual criptografia está implementada, mas onde ela reside na rede. Uma capacidade essencial para construir um inventário criptográfico e priorizar a remediação.
O relatório de saída contém detalhes técnicos com comentários claros e acionáveis. Cada endpoint é avaliado quanto à vulnerabilidade quântica, prontidão para PQC, postura TLS e integridade da cadeia de certificados. O relatório destaca configurações de alto risco, identifica implementações habilitadas para PQC ou híbridas e fornece orientações de migração alinhadas a padrões emergentes, como ML-DSA e ML-KEM. As seções de resumo consolidam as descobertas em todo o ambiente verificado, oferecendo uma visão de alto nível da prontidão e da exposição organizacional.
A versão 2.0 foi projetada para ser usada em redes empresariais onde IDS/IPS possam se mostrar problemáticos. Por isso, ela reduz a velocidade e randomiza o tráfego de varredura para evitar acionar IDS/IPS. Isso aplica um ritmo controlado tanto às verificações de portas quanto aos handshakes TLS e é recomendado para redes de produção ou monitoradas.