Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pqaudit — Examine bases de código em busca de criptografia vulnerável a quantum. Detecte RSA, ECDSA, Ed25519, ECDH antes do Q-Day. Saída CycloneDX CBOM + SARIF. | Kitploit
Ferramentas/GitHubGitHub/pqcworld/pqaudit
Análise EstáticaScanners de VulnerabilidadesMapeamento de RedeAnálise de CódigoCriptografiaDevSecOpsDetecção de SegredosSegurança da Cadeia de Suprimentos
GitHubpqcworld/pqaudit

pqaudit

Examine bases de código em busca de criptografia vulnerável a quantum. Detecte RSA, ECDSA, Ed25519, ECDH antes do Q-Day. Saída CycloneDX CBOM + SARIF.

Ver Repositório
316há 5 mesesAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

pqaudit

CI npm License: MIT Node.js

Analise bases de código em busca de criptografia vulnerável a quantum. Obtenha uma visão clara do que precisa migrar antes do Q-Day.

pqaudit demo

O pqaudit detecta o uso de RSA, ECDSA, Ed25519, ECDH, DH e outros algoritmos quebrados pelo algoritmo de Shor. Ele também identifica o uso de PQC já migrado (ML-KEM, ML-DSA, SLH-DSA) para que você possa acompanhar o progresso da migração. Gere saída em texto legível, JSON, CycloneDX CBOM, SARIF para Varredura de Código no GitHub, ou um relatório HTML autossuficiente.

Por que agora

Em 31 de março de 2026, o Google publicou uma pesquisa mostrando que quebrar o ECDSA-256 exige — aproximadamente 1.200 qubits lógicos e menos de 500.000 qubits físicos. O CNSA 2.0 da NSA exige PQC para novos sistemas de segurança nacional até 2027. A janela de migração está aberta, mas se fechando.

20 vezes menos qubits do que o estimado anteriormente

Instalar

root@kitploit:~
npx pqaudit ./my-project

Ou instale globalmente:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

Uso

root@kitploit:~
# Escaneia o diretório atual, saída legível
pqaudit .

# Mostra apenas achados críticos e altos
pqaudit ./src --severity high

# Gera CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Gera SARIF para Varredura de Código no GitHub
pqaudit . --format sarif --output results.sarif

# Modo CI — código de saída 1 se houver achados críticos/altos
pqaudit . --ci

# Mostra todos os achados, incluindo correspondências de comentários com baixa confiança
pqaudit . --min-confidence 0

# Mostra cada ocorrência em vez de agrupar por arquivo
pqaudit . --no-dedupe

# Ignora varredura de dependências
pqaudit . --no-deps

# Usa regras personalizadas
pqaudit . --rules ./my-rules.yaml

# Escaneia endpoints TLS/SSH em busca de cripto vulnerável a quantum
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Escaneia apenas endpoints (sem varredura de código)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Todas as opções

FlagDescriçãoPadrão
-f, --format <formato>Formato de saída: text, json, cbom, sarif, htmltext
-o, --output <arquivo>Grava saída em arquivostdout
-s, --severity <nível>Severidade mínima: critical, high, medium, low, safesafe
--min-confidence <0-100>Filtra achados abaixo deste limite de confiança50
--no-dedupeMostra todas as ocorrências em vez de agrupar por arquivodedupe ligado
--no-depsIgnora varredura de dependênciasvarre dependências
--include <padrões...>Padrões glob para incluirtodos os arquivos fonte
--exclude <padrões...>Padrões glob adicionais para excluirnode_modules, dist, etc.
--rules <caminho>Caminho para arquivo YAML de regras personalizadasregras internas
--scan-endpoint <endpoints...>Endpoints TLS/SSH a sondar (host:porta)nenhum
--network-timeout <ms>Tempo limite de conexão de rede5000
--ciCódigo de saída 1 se houver achados críticos ou altosdesligado

Exemplo de saída

root@kitploit:~
  pqaudit — Scanner de Prontidão para Criptografia Pós-Quantum
  Escaneado: ./my-project

  NÃO PRONTO PARA PQC — Criptografia vulnerável a quantum detectada

  Arquivos escaneados: 65  |  Achados: 12
  Críticos: 7  Altos: 2  Médios: 1  Baixos: 0  Seguros: 2

  --- CRÍTICOS (7) ---

  [!!] Ed25519 — Assinaturas Ed25519 — vulneráveis ao algoritmo de Shor (14 ocorrências)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Correção: ML-DSA-65 (FIPS 204) ou híbrido Ed25519+ML-DSA-65
      Confiança: 98% | Esforço: moderado | Via: ast

  [!!] RSA — Assinatura RSA — vulnerável a fatoração quântica (3 ocorrências)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Correção: ML-DSA-65 (FIPS 204)
      Confiança: 96% | Esforço: complexo | Via: ast

  [!!] ECDSA — Certificado usa chave ECDSA de 256 bits — vulnerável ao algoritmo de Shor
      tls://api.example.com:443
      > Chave ECDSA de 256 bits, TLSv1.3
      Correção: Algoritmos de certificado pós-quânticos quando disponíveis
      Confiança: 100% | Esforço: complexo | Via: network
  ...

O que detecta

Crítico (vulnerável a quantum — deve migrar)

AlgoritmoAmeaçaSubstituição
RSA (qualquer tamanho de chave)Algoritmo de ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor em curvas elípticasML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor na troca de chavesML-KEM-768 (FIPS 203)
DSAAlgoritmo de ShorML-DSA-65 (FIPS 204)

Alto (enfraquecido por quantum ou protocolos desatualizados)

AlgoritmoAmeaçaSubstituição
AES-128Grover reduz para 64 bitsAES-256
TLS 1.0/1.1, SSLv3Protocolos obsoletosTLS 1.3
SSH (detectado via rede)Troca de chaves DH/ECDHTroca de chaves híbrida PQ

Seguro (já resistente a quantum)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formatos de saída

CycloneDX CBOM

Gera uma Lista de Materiais Criptográficos em conformidade com CycloneDX 1.6. Cada achado criptográfico torna-se um componente crypto-asset com cryptoProperties, níveis de segurança quântica NIST e locais de evidência.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (Varredura de Código no GitHub)

Gera saída SARIF 2.1.0 compatível com a varredura de código do GitHub. Envie via github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

Relatório HTML

Arquivo HTML autossuficiente com um painel visual — detalhamento por severidade, pontuação de prontidão PQC e tabela de achados. Sem dependências externas, funciona offline.

root@kitploit:~
pqaudit . --format html --output report.html

Ação do GitHub

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Varredura de dependências

O pqaudit verifica arquivos de manifesto em busca de bibliotecas criptográficas conhecidas em cinco ecossistemas:

EcossistemaArquivos de manifestoExemplos de pacotes
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink

Bibliotecas seguras para PQC (@noble/post-quantum, pqcrypto, cloudflare/circl) são marcadas como seguras para rastreamento de inventário.

Regras personalizadas

As regras são definidas em YAML:

root@kitploit:~
- id: MINHA_REGRA_PERSONALIZADA
  description: "Padrão personalizado vulnerável a quantum"
  severity: critical
  category: signature
  algorithm: MeuAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

Consulte CONTRIBUTING.md para o esquema completo de regras e como enviar novas regras.

Detecção de protocolo e configuração

O pqaudit escaneia arquivos de configuração em busca de configurações criptográficas vulneráveis a quantum:

  • SSH: tipos de chave RSA/ECDSA, troca de chaves DH/ECDH em sshd_config/ssh_config
  • TLS: protocolos obsoletos (1.0/1.1/SSLv3) e conjuntos de cifras vulneráveis em configurações nginx/apache/haproxy
  • Kubernetes: segredos TLS e chaves privadas RSA do cert-manager
  • Docker: instalações de bibliotecas criptográficas em Dockerfiles

Arquivos de configuração sem extensão (Dockerfile, sshd_config, ssh_config) são detectados e escaneados automaticamente.

Varredura de rede

Sonde endpoints TLS e SSH ativos em busca de configurações criptográficas vulneráveis a quantum:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

Endpoints TLS (qualquer porta, ou especifique tls://host:porta):

  • Versão do protocolo negociada (TLS 1.2 vs 1.3)
  • Troca de chaves do conjunto de cifras (RSA estático, ECDHE — ambos vulneráveis a quantum)
  • Algoritmo e tamanho da chave pública do certificado (RSA, ECDSA)

Endpoints SSH (porta 22 detectada automaticamente, ou especifique ssh://host:porta):

  • Detecção de banner do servidor (OpenSSH, etc.)
  • Sinaliza troca de chaves DH/ECDH vulnerável a quantum

Os achados de rede têm 100% de confiança (fatos observados, não correspondências de padrão) e aparecem junto com achados de código em todos os formatos de saída.

Métodos de detecção

O pqaudit usa quatro métodos de detecção:

  • L0 (regex): Correspondência de padrões em todas as linguagens suportadas e arquivos de configuração
  • L1 (AST): Análise Tree-sitter para JS/TS — detecta imports reais, chamadas de função, uso de API (confiança 0.95-0.98)
  • Dependência: Varredura de arquivos de manifesto em npm, Cargo, Go, pip e Gradle/Maven
  • Rede: Sondagem ativa de endpoints TLS/SSH para conjuntos de cifras e algoritmos de certificado (100% de confiança)

Planejado:

  • L2: Análise de fluxo de dados / taint para rastrear dados criptográficos através de cadeias de chamadas

Contribuindo

Consulte CONTRIBUTING.md para diretrizes sobre envio de regras, correções de bugs e novos recursos.

Referências

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

Licença

MIT

Baixar ferramenta