Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pqaudit — Сканировать кодовые базы на наличие криптографии, уязвимой к квантовым атакам. Обнаруживать RSA, ECDSA, Ed25519, ECDH до Q-Day. Вывод CycloneDX CBOM + SARIF. | Kitploit
Инструменты/GitHubGitHub/pqcworld/pqaudit
Статический анализСканеры уязвимостейКартирование сетиАнализ КодаКриптографияDevSecOpsОбнаружение СекретовБезопасность Цепочки Поставок
GitHubpqcworld/pqaudit

pqaudit

Сканировать кодовые базы на наличие криптографии, уязвимой к квантовым атакам. Обнаруживать RSA, ECDSA, Ed25519, ECDH до Q-Day. Вывод CycloneDX CBOM + SARIF.

Репозиторий
3165 месяцев назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

pqaudit

CI npm License: MIT Node.js

Сканируйте кодовые базы на предмет квантово-уязвимой криптографии. Получите чёткое представление о том, что необходимо перенести до Q-Day.

pqaudit demo

pqaudit обнаруживает использование RSA, ECDSA, Ed25519, ECDH, DH и других алгоритмов, взламываемых алгоритмом Шора. Он также определяет уже перенесённые PQC-реализации (ML-KEM, ML-DSA, SLH-DSA), чтобы вы могли отслеживать прогресс миграции. Вывод доступен в виде читаемого текста, JSON, CycloneDX CBOM, SARIF для GitHub Code Scanning или самодостаточного HTML-отчёта.

Почему сейчас

31 марта 2026 года Google опубликовала исследование, показывающее, что для взлома ECDSA-256 требуется — примерно 1 200 логических кубитов и менее 500 000 физических кубитов. CNSA 2.0 от АНБ требует внедрения PQC для новых систем национальной безопасности к 2027 году. Окно для миграции открыто, но скоро закроется.

в 20 раз меньше кубитов, чем оценивалось ранее

Установка

root@kitploit:~
npx pqaudit ./my-project

Или глобальная установка:

root@kitploit:~
npm install -g pqaudit
pqaudit ./my-project

Использование

root@kitploit:~
# Сканирование текущего каталога, вывод в читаемом формате
pqaudit .

# Показать только критические и высокие результаты
pqaudit ./src --severity high

# Создание CycloneDX CBOM
pqaudit . --format cbom --output cbom.json

# Создание SARIF для GitHub Code Scanning
pqaudit . --format sarif --output results.sarif

# CI-режим — код завершения 1, если есть критические/высокие результаты
pqaudit . --ci

# Показать все результаты, включая совпадения комментариев с низкой достоверностью
pqaudit . --min-confidence 0

# Показывать каждое вхождение вместо свёртки по файлам
pqaudit . --no-dedupe

# Пропустить сканирование зависимостей
pqaudit . --no-deps

# Использовать собственные правила
pqaudit . --rules ./my-rules.yaml

# Сканировать конечные точки TLS/SSH на квантово-уязвимую криптографию
pqaudit . --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

# Сканировать только конечные точки (без кода)
pqaudit --scan-endpoint example.com:443 --scan-endpoint example.com:22

Все опции

ФлагОписаниеПо умолчанию
-f, --format <format>Формат вывода: text, json, cbom, sarif, htmltext
-o, --output <file>Запись вывода в файлstdout
-s, --severity <level>Минимальный уровень серьёзности: critical, high, medium, low, safesafe
--min-confidence <0-100>Фильтрация результатов ниже этого порога достоверности50
--no-dedupeПоказывать все вхождения вместо свёртки по файламдедупликация включена
--no-depsПропустить сканирование зависимостейсканировать зависимости
--include <patterns...>Glob-шаблоны для включениявсе исходные файлы
--exclude <patterns...>Дополнительные glob-шаблоны для исключенияnode_modules, dist и т.д.
--rules <path>Путь к файлу пользовательских правил YAMLвстроенные правила
--scan-endpoint <endpoints...>Конечные точки TLS/SSH для проверки (host:port)нет
--network-timeout <ms>Тайм-аут сетевого соединения5000
--ciКод завершения 1, если есть критические или высокие результатывыкл

Пример вывода

root@kitploit:~
  pqaudit — Post-Quantum Cryptography Readiness Scanner
  Scanned: ./my-project

  NOT PQC READY — Quantum-vulnerable cryptography detected

  Files scanned: 65  |  Findings: 12
  Critical: 7  High: 2  Medium: 1  Low: 0  Safe: 2

  --- CRITICAL (7) ---

  [!!] Ed25519 — Ed25519 signatures — vulnerable to Shor's algorithm (14 occurrences)
      src/crypto/signing.ts:14
      > import { sign, verify } from "@noble/ed25519";
      Fix: ML-DSA-65 (FIPS 204) or hybrid Ed25519+ML-DSA-65
      Confidence: 98% | Effort: moderate | Via: ast

  [!!] RSA — RSA signature — vulnerable to quantum factoring (3 occurrences)
      src/auth/jwt.ts:42
      > jwt.sign(payload, key, { algorithm: "RS256" });
      Fix: ML-DSA-65 (FIPS 204)
      Confidence: 96% | Effort: complex | Via: ast

  [!!] ECDSA — Certificate uses ECDSA 256-bit key — vulnerable to Shor's algorithm
      tls://api.example.com:443
      > ECDSA 256-bit key, TLSv1.3
      Fix: Post-quantum certificate algorithms when available
      Confidence: 100% | Effort: complex | Via: network
  ...

Что он обнаруживает

Критический уровень (квантово-уязвимые — необходимо перенести)

АлгоритмУгрозаЗамена
RSA (любой размер ключа)Алгоритм ШораML-KEM-768 / ML-DSA-65
ECDSA / Ed25519Алгоритм Шора на эллиптических кривыхML-DSA-65 (FIPS 204)
ECDH / X25519 / DHАлгоритм Шора на обмене ключамиML-KEM-768 (FIPS 203)
DSAАлгоритм ШораML-DSA-65 (FIPS 204)

Высокий уровень (ослаблены квантовыми вычислениями или устаревшие протоколы)

АлгоритмУгрозаЗамена
AES-128Grover снижает до 64 битAES-256
TLS 1.0/1.1, SSLv3Устаревшие протоколыTLS 1.3
SSH (обнаружен через сеть)Обмен ключами DH/ECDHГибридный обмен ключами PQC

Безопасный уровень (уже квантово-устойчивые)

ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA (SPHINCS+), AES-256, ChaCha20-Poly1305, SHA-256, SHA-3

Форматы вывода

CycloneDX CBOM

Создаёт Cryptographic Bill of Materials, соответствующий CycloneDX 1.6. Каждый результат криптографического анализа становится компонентом crypto-asset с cryptoProperties, уровнями квантовой безопасности NIST и данными о расположении.

root@kitploit:~
pqaudit . --format cbom --output cbom.json

SARIF (GitHub Code Scanning)

Создаёт вывод SARIF 2.1.0, совместимый со сканированием кода GitHub. Загрузка через github/codeql-action/upload-sarif.

root@kitploit:~
pqaudit . --format sarif --output results.sarif

HTML-отчёт

Самодостаточный HTML-файл с визуальной панелью — разбивка по серьёзности, оценка готовности к PQC и таблица результатов. Без внешних зависимостей, работает офлайн.

root@kitploit:~
pqaudit . --format html --output report.html

GitHub Action

root@kitploit:~
name: PQC Audit
on: [push, pull_request]
jobs:
  pqaudit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: "20"
      - run: npx pqaudit . --format sarif --output pqaudit.sarif --ci
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: pqaudit.sarif
          category: pqaudit

Сканирование зависимостей

pqaudit проверяет файлы манифестов на наличие известных криптографических библиотек в пяти экосистемах:

ЭкосистемаФайлы манифестовПримеры пакетов
npmpackage.json@noble/ed25519, node-rsa, jsonwebtoken, ethers
RustCargo.tomled25519-dalek, rsa, ring, p256, pqcrypto
Gogo.modgolang.org/x/crypto, cloudflare/circl
Pythonrequirements.txt, pyproject.tomlcryptography, pycryptodome, paramiko
Javabuild.gradle, pom.xmlBouncyCastle, Google Tink

Библиотеки, безопасные с точки зрения PQC (@noble/post-quantum, pqcrypto, cloudflare/circl), помечаются как безопасные для учёта.

Пользовательские правила

Правила определяются в YAML:

root@kitploit:~
- id: MY_CUSTOM_RULE
  description: "Custom quantum-vulnerable pattern"
  severity: critical
  category: signature
  algorithm: MyAlgo
  replacement: ML-DSA-65
  effort: complex
  languages: ["javascript", "typescript"]
  patterns:
    - "myVulnerableFunction\\("
    - "import.*myVulnerableLib"

Полную схему правил и инструкции по отправке новых правил см. в CONTRIBUTING.md.

Обнаружение протоколов и конфигураций

pqaudit сканирует конфигурационные файлы на предмет квантово-уязвимых крипто-настроек:

  • SSH: типы ключей RSA/ECDSA, обмен ключами DH/ECDH в sshd_config/ssh_config
  • TLS: устаревшие протоколы (1.0/1.1/SSLv3) и уязвимые наборы шифров в конфигах nginx/apache/haproxy
  • Kubernetes: TLS-секреты и закрытые ключи RSA от cert-manager
  • Docker: установки криптографических библиотек в Dockerfile

Файлы конфигураций без расширения (Dockerfile, sshd_config, ssh_config) автоматически обнаруживаются и сканируются.

Сканирование сети

Проверьте работающие конечные точки TLS и SSH на наличие квантово-уязвимых конфигураций:

root@kitploit:~
pqaudit --scan-endpoint api.example.com:443 --scan-endpoint git.example.com:22

Конечные точки TLS (любой порт, или укажите tls://host:port):

  • Согласованная версия протокола (TLS 1.2 vs 1.3)
  • Обмен ключами в наборе шифров (RSA static, ECDHE — оба квантово-уязвимы)
  • Алгоритм и размер открытого ключа сертификата (RSA, ECDSA)

Конечные точки SSH (порт 22 определяется автоматически, или укажите ssh://host:port):

  • Определение баннера сервера (OpenSSH и т.д.)
  • Помечает квантово-уязвимый обмен ключами DH/ECDH

Сетевые результаты имеют 100% достоверность (наблюдаемые факты, а не совпадения шаблонов) и отображаются вместе с результатами анализа кода во всех форматах вывода.

Методы обнаружения

pqaudit использует четыре метода обнаружения:

  • L0 (regex): Поиск по шаблону во всех поддерживаемых языках и файлах конфигураций
  • L1 (AST): Разбор с помощью Tree-sitter для JS/TS — обнаруживает фактические импорты, вызовы функций, использование API (достоверность 0.95-0.98)
  • Зависимости: Сканирование файлов манифестов в npm, Cargo, Go, pip и Gradle/Maven
  • Сеть: Проверка работающих конечных точек TLS/SSH на наборы шифров и алгоритмы сертификатов (100% достоверность)

Запланировано:

  • L2: Анализ потока данных / taint-анализ для отслеживания криптографических данных по цепочкам вызовов

Участие в разработке

Рекомендации по отправке правил, исправлений ошибок и новых функций см. в CONTRIBUTING.md.

Ссылки

  • NIST FIPS 203 — ML-KEM
  • NIST FIPS 204 — ML-DSA
  • NIST FIPS 205 — SLH-DSA
  • NSA CNSA 2.0 Timeline
  • CycloneDX CBOM Specification
  • Google PQC Migration Timeline (March 2026)
  • Google Quantum Vulnerability Research (March 2026)

Лицензия

MIT

Скачать инструмент