Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pqaudit — Examine bases de código em busca de criptografia vulnerável a quantum. Detecte RSA, ECDSA, Ed25519, ECDH antes do Q-Day. Saída CycloneDX CBOM + SARIF. | Kitploit
Ferramentas/GitHubGitHub/pqcworld/pqaudit
Análise EstáticaScanners de VulnerabilidadesMapeamento de RedeAnálise de CódigoCriptografiaDevSecOpsDetecção de SegredosSegurança da Cadeia de Suprimentos
GitHubpqcworld/pqaudit

pqaudit

Examine bases de código em busca de criptografia vulnerável a quantum. Detecte RSA, ECDSA, Ed25519, ECDH antes do Q-Day. Saída CycloneDX CBOM + SARIF.

Ver Repositório
3114há 5 mesesAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

pqaudit

CI npm License: MIT Node.js

Analise bases de código em busca de criptografia vulnerável a quantum. Obtenha uma visão clara do que precisa migrar antes do Q-Day.

pqaudit demo

O pqaudit detecta o uso de RSA, ECDSA, Ed25519, ECDH, DH e outros algoritmos quebrados pelo algoritmo de Shor. Ele também identifica o uso de PQC já migrado (ML-KEM, ML-DSA, SLH-DSA) para que você possa acompanhar o progresso da migração. Gere saída em texto legível, JSON, CycloneDX CBOM, SARIF para Varredura de Código no GitHub, ou um relatório HTML autossuficiente.

Por que agora

Em 31 de março de 2026, o Google publicou uma pesquisa mostrando que quebrar o ECDSA-256 exige 20 vezes menos qubits do que o estimado anteriormente — aproximadamente 1.200 qubits lógicos e menos de 500.000 qubits físicos. O CNSA 2.0 da NSA exige PQC para novos sistemas de segurança nacional até 2027. A janela de migração está aberta, mas se fechando.

Instalar

npx pqaudit ./my-project

Ou instale globalmente:

npm install -g pqaudit
pqaudit ./my-project

Uso

# Escaneia o diretório atual, saída legível
pqaudit .

# Mostra apenas achados críticos e altos
pqaudit ./src --severity high

# Gera CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Gera SARIF para Varredura de Código no GitHub
pqaudit . --format sarif --output results.sarif

# Modo CI — código de saída 1 se houver achados críticos/altos
pqaudit . --ci

# Mostra todos os achados, incluindo correspondências de comentários com baixa confiança
pqaudit . --min-confidence 0

# Mostra cada ocorrência em vez de agrupar por arquivo
pqaudit . --no-dedupe

# Ignora varredura de dependências
pqaudit . --no-deps

# Usa regras personalizadas
pqaudit . --rules ./my-rules.yaml

# Escaneia endpoints TLS/SSH em busca de cripto vulnerável a quantum
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Escaneia apenas endpoints (sem varredura de código)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Todas as opções

FlagDescriçãoPadrão
-f, --format <formato>Formato de saída: text, json, cbom, sarif, htmltext
-o, --output <arquivo>Grava saída em arquivostdout
-s, --severity <nível>Severidade mínima: critical, high, medium, low, safesafe
--min-confidence <0-100>Filtra achados abaixo deste limite de confiança50
--no-dedupeMostra todas as ocorrências em vez de agrupar por arquivodedupe ligado
--no-depsIgnora varredura de dependênciasvarre dependências
--include <padrões...>Padrões glob para incluirtodos os arquivos fonte
--exclude <padrões...>Padrões glob adicionais para excluirnode_modules, dist, etc.
--rules <caminho>Caminho para arquivo YAML de regras personalizadasregras internas
--scan-endpoint <endpoints...>Endpoints TLS/SSH a sondar (host:porta)nenhum
--network-timeout <ms>Tempo limite de conexão de rede5000
--ciCódigo de saída 1 se houver achados críticos ou altosdesligado

Exemplo de saída

  pqaudit — Scanner de Prontidão para Criptografia Pós-Quantum
  Escaneado: ./my-project

  NÃO PRONTO PARA PQC — Criptografia vulnerável a quantum detectada

  Arquivos escaneados: 65  |  Achados: 12
  Críticos: 7  Altos: 2  Médios: 1  Baixos: 0  Seguros: 2

  --- CRÍTICOS (7) ---

  [!!] Ed25519 — Assinaturas Ed25519 — vulneráveis ao algoritmo de Shor (14 ocorrências)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Correção: ML-DSA-65 (FIPS 204) ou híbrido Ed25519+ML-DSA-65
      Confiança: 98% | Esforço: moderado | Via: ast

  [!!] RSA — Assinatura RSA — vulnerável a fatoração quântica (3 ocorrências)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Correção: ML-DSA-65 (FIPS 204)
      Confiança: 96% | Esforço: complexo | Via: ast

  [!!] ECDSA — Certificado usa chave ECDSA de 256 bits — vulnerável ao algoritmo de Shor
      tls://api.example.com:443
      > Chave ECDSA de 256 bits, TLSv1.3
      Correção: Algoritmos de certificado pós-quânticos quando disponíveis
      Confiança: 100% | Esforço: complexo | Via: network
  ...

O que detecta

Crítico (vulnerável a quantum — deve migrar)

AlgoritmoAmeaçaSubstituição
RSA (qualquer tamanho de chave)Algoritmo de ShorML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Shor em curvas elípticasML-DSA-65 (FIPS 204)
ECDH / X25519 / DHShor na troca de chavesML-KEM-768 (FIPS 203)
DSAAlgoritmo de ShorML-DSA-65 (FIPS 204)

Alto (enfraquecido por quantum ou protocolos desatualizados)

AlgoritmoAmeaçaSubstituição
AES-128Grover reduz para 64 bitsAES-256
TLS 1.0/1.1, SSLv3Protocolos obsoletosTLS 1.3
SSH (detectado via rede)Troca de chaves DH/ECDHTroca de chaves híbrida PQ

Seguro (já resistente a quantum)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Formatos de saída

CycloneDX CBOM

Gera uma Lista de Materiais Criptográficos em conformidade com CycloneDX 1.6. Cada achado criptográfico torna-se um componente crypto-asset com cryptoProperties, níveis de segurança quântica NIST e locais de evidência.

pqaudit . --format cbom --output cbom.json

SARIF (Varredura de Código no GitHub)

Gera saída SARIF 2.1.0 compatível com a varredura de código do GitHub. Envie via github/codeql-action/upload-sarif.

pqaudit . --format sarif --output results.sarif

Relatório HTML

Arquivo HTML autossuficiente com um painel visual — detalhamento por severidade, pontuação de prontidão PQC e tabela de achados. Sem dependências externas, funciona offline.

pqaudit . --format html --output report.html

Ação do GitHub

name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Varredura de dependências

O pqaudit verifica arquivos de manifesto em busca de bibliotecas criptográficas conhecidas em cinco ecossistemas:

EcossistemaArquivos de manifestoExemplos de pacotes
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink
Baixar ferramenta