
quantum-security-project — Updated!
Не зависящий от вендора проект OWASP, сопоставляющий риски безопасности квантовой эпохи с помощью списка Top 10 рисков, рекомендаций по снижению угроз и моделей угроз для перехода на постквантовую криптографию и безопасности квантовых платформ.
OWASP Quantum Security Project
Готовьтесь сегодня. Защищайте завтра.
Официальный проект сообщества OWASP, описывающий риски безопасности квантовой эры практичным, вендор-нейтральным и основанным на рисках способом — противоядие от хайпа и страха.
Статус: этап начальной разработки. OWASP Top 10 для рисков квантовой безопасности находится в черновой версии v0.1 и открыт для вклада сообщества. Это наша отправная точка, а не финальный список.
О проекте
NIST, британский NCSC и институты ЕС выпустили конкретные рекомендации по постквантовой криптографии, крипто-гибкости и смягчению угрозы «собери сейчас — расшифруй позже» — в то время как сами квантовые системы переходят из исследований в облачные и корпоративные среды. Тем не менее команды безопасности по-прежнему сталкиваются с тремя пробелами:
- Нет краткого, приоритизированного представления о рисках квантовой безопасности.
- Нет широко принятой модели угроз для квантовых платформ.
- Организационная готовность и безопасность платформ рассматриваются раздельно.
Этот проект закрывает эти пробелы с помощью работы, которая:
- Практична и немедленна — помогает защитникам действовать в отношении квантовых рисков сегодня, а не через десятилетие.
- Систематична и основана на рисках — описывает ландшафт структурированным, приоритизированным образом.
- Действенна и обоснована — привязана к признанным рекомендациям NIST, NCSC и ЕС.
- Единое сообщество — объединяет исследования, промышленность и практиков в общих усилиях.
Два направления
| Направление | Фокус | Ключевые результаты |
|---|---|---|
| Направление 1 (основное, первый год) | Риски квантовой безопасности и готовность | OWASP Top 10 для рисков квантовой безопасности, рекомендации по смягчению последствий и помощник по оценке квантовой готовности |
| Направление 2 (параллельное) | Моделирование угроз для квантовых платформ | Модели угроз, эталонные архитектуры, картирование поверхности атак и рекомендации по безопасному проектированию для квантовых платформ |
Руководители проекта
- John Sotiropoulos
- Roy Barkay
Проект работает при поддержке экспертов и сообщества, с открытым и прозрачным рецензированием и утверждением руководителями проекта. Дополнительные руководители рабочих групп и направлений подключаются по мере развития проекта.
См. устав проекта для ознакомления с миссией, областью охвата, управлением и способами работы.
OWASP Top 10 для рисков квантовой безопасности
Черновик v0.1. Каждая позиция находится в quantum-top-10/.
Путь от черновика v0.1 до проверенной сообществом версии v1 изложен в плане спринта и графике проекта.
QS01–QS07 охватывают поверхность миграции — риски для организаций, чья существующая классическая криптография должна быть заменена постквантовыми аналогами. QS08–QS10 охватывают поверхность платформ — риски для организаций, запускающих рабочие нагрузки на квантовых вычислительных платформах.
| ID | Риск | Основная привязка |
|---|---|---|
| QS01 | Угроза «собери сейчас — расшифруй позже» | Дорожная карта ЕС до конца 2030 г.; NCSC 2031; NSM-10 |
| QS02 | Долгоживущие чувствительные данные | Неравенство Моски; дорожная карта ЕС до конца 2030 г. |
| QS03 | Уязвимые подписи и подпись кода | NSA CNSA 2.0 к 2030 г.; Приложение I CRA |
| QS04 | Отсутствие криптографической инвентаризации и CBOM | NCSC 2028; дорожная карта ЕС до конца 2026 г. |
| QS05 | Сбои крипто-гибкости | NIS2 Статья 21(2)(h); IETF PQUIP/TLS WG |
| QS06 | Небезопасная миграция и неправильное использование гибридных схем | Запрет автономных классических схем по дорожной карте ЕС до конца 2030 г. |
| QS07 | Аппаратные корни доверия | Этап NCSC 2028; Приложение IV CRA |
| QS08 | Сбои изоляции арендаторов QPU | Li et al. NDSS 2025; Xu et al. CCS 2023 |
| QS09 | Компрометация инструментария и компилятора | Suresh et al. HASP 2021; Chu et al. ICASSP 2023 |
| QS10 | Побочные каналы и утечки плоскости управления | Mi et al. CCS 2022; Xu et al. CCS 2023 |
Каждая позиция следует общему шаблону: описание, типичные примеры, предотвращение, примеры сценариев атак, ссылки и сопоставление со стандартами и регулированием.
Встречи сообщества
Проект проводит двухнедельные встречи сообщества (понедельники 17:30–18:30 по Лондону, начиная
с 3 августа 2026 г. — см. Сообщество и контакты для получения
данных Zoom и календаря), а также дополнительные встречи по мере необходимости по мере развития работы. Презентации
для каждой встречи публикуются в calls/, начиная с презентации
запуска проекта; презентации последующих встреч добавляются туда по мере их проведения.
Как внести вклад
Отзывы и вклад приветствуются — это проект сообщества, и Top 10 — это явно черновик, открытый для обсуждения.
1. Клонируйте репозиторий
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. Предложите изменение с помощью pull request
git checkout -b my-contribution
# отредактируйте или добавьте позиции в quantum-top-10/ (начните с _template.md для новых рисков)
git commit -am "Опишите ваше изменение"
git push -u origin my-contribution
Затем откройте pull request в ветку main. Пожалуйста, обосновывайте новый или изменённый контент
опубликованными стандартами, регулированием или рецензируемыми исследованиями и сохраняйте
вендор-нейтральность проекта.
3. Или поделитесь отзывами через GitHub Issues
Предпочитаете обсудить перед написанием изменения? Откройте issue чтобы предложить потенциальный риск, указать на ошибку, оспорить выбор или порядок, или начать обсуждение. Issues — лучшее место для отзывов, которые ещё не являются конкретным изменением.
Быстрые формы подачи
На этапе начальной разработки вы также можете внести вклад через эти формы без использования GitHub:
- Top 10 для квантовой безопасности — потенциальные риски и отзывы
- Рабочие области и предложения — предложите тему или рабочую область
Сообщество и контакты
- Домашняя страница: quantum-owasp.org
- GitHub: github.com/OWASP/quantum-security-project
- OWASP Slack:
#project-quantum-security— присоединиться к OWASP Slack - Двухнедельная встреча сообщества: понедельники 17:30–18:30 (Лондон / Europe/London), каждые две недели начиная с 3 августа 2026 г., на Zoom — присоединиться (ID встречи
873 2179 1672, код доступа701551). Добавьте в календарь: ICS-приглашение. - Электронная почта: [email protected]
Проект следует стандартным практикам документации и вклада OWASP, включая Кодекс поведения OWASP и вендор-нейтральность.
Лицензия
Контент опубликован под лицензией Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0).