返回更新列表
已更新Aug 23, 2026

quantum-security-project — 已更新!

分享
OWASP 量子安全项目标志

OWASP Quantum Security Project

今日准备,守护明日。

OWASP 官方社区项目,以务实、供应商中立且基于风险的方式梳理量子时代的安全风险——对抗炒作与恐慌的解毒剂。

状态: 引导阶段(Bootstrap phase)。OWASP 量子安全风险 Top 10 目前处于 v0.1 草案阶段,开放社区意见征求。这是我们的起点,而非最终定稿清单。


关于本项目

NIST、英国 NCSC 和欧盟机构均已就后量子密码学、加密敏捷性以及"先收割后解密"(harvest-now-decrypt-later)缓解措施发布了具体指南——与此同时,量子系统本身正从研究领域进入云和企业环境。然而,安全团队仍面临三大缺口:

  1. 缺乏对量子安全风险的简明、按优先级排序的整体视图。
  2. 缺乏被广泛采用的量子平台威胁模型。
  3. 组织就绪度与平台安全被分开对待。

本项目通过以下方式填补这些缺口:

  • 务实且即时——帮助防御者今天就针对量子风险采取行动,而非等到十年之后。
  • 系统且基于风险——以结构化、按优先级排序的方式梳理风险全景。
  • 可落地且有据可依——与 NIST、NCSC 和欧盟的公认指南保持一致。
  • 同一个社区——在研究界、产业界与实践者之间建立共同的行动纽带。

双轨并行

TrackFocusKey deliverables
轨道 1(主线,第一年)量子安全风险与就绪度OWASP 量子安全风险 Top 10、缓解指南及量子就绪度评估助手
轨道 2(并行)量子平台威胁建模量子平台的威胁模型、参考架构、攻击面映射与安全设计指南

项目负责人

  • John Sotiropoulos
  • Roy Barkay

项目以专家背书、社区驱动的方式运作,采用开放透明的同行评审与项目负责人签核机制。随着项目逐步成熟,更多工作组和条目负责人正在陆续加入。

有关使命、范围、治理和工作方式,请参阅项目章程


OWASP 量子安全风险 Top 10

v0.1 草案。每个条目位于 quantum-top-10/ 目录下。

从 v0.1 草案到社区验证版 v1 的路线已规划在冲刺计划与项目时间表中。

QS01-QS07 涉及迁移面——指那些现有经典密码学必须替换为后量子等效算法的组织所面临的风险。QS08-QS10 涉及平台面——指在量子计算平台上运行工作负载的组织所面临的风险。

IDRiskPrimary anchor
QS01先收割后解密(Harvest-Now-Decrypt-Later)暴露欧盟路线图 2030 年底前;NCSC 2031;NSM-10
QS02长期敏感数据Mosca 不等式;欧盟路线图 2030 年底前
QS03易受攻击的签名与代码签名NSA CNSA 2.0(2030 年前);CRA 附录 I
QS04密码资产清单与 CBOM 缺失NCSC 2028;欧盟路线图 2026 年底前
QS05加密敏捷性失效NIS2 第 21 条第 2 款 (h) 项;IETF PQUIP/TLS WG
QS06不安全的迁移与混合误用欧盟路线图 2030 年底前禁用独立经典算法
QS07硬件信任根NCSC 2028 里程碑;CRA 附录 IV
QS08QPU 租户隔离失效Li et al. NDSS 2025; Xu et al. CCS 2023
QS09工具链与编译器沦陷Suresh et al. HASP 2021; Chu et al. ICASSP 2023
QS10侧信道与控制面暴露Mi et al. CCS 2022; Xu et al. CCS 2023

每个条目遵循统一的模板:描述、常见示例、预防措施、示例攻击场景、参考文献,以及标准与法规映射。


社区会议

项目每两周举办一次社区会议(伦敦时间周一 17:30-18:30,自 2026 年 8 月 3 日起——Zoom 和日历详情见社区与联系),随着工作推进还将按需增开会议。每次会议的演示文稿都会发布在 calls/ 目录中,从项目启动会议文稿开始;后续会议的文稿也会随时补充进去。


如何贡献

欢迎反馈与贡献——这是一个社区项目,Top 10 明确是以讨论为目的的草案。

1. 克隆仓库

git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project

2. 通过拉取请求(Pull Request)提出更改

git checkout -b my-contribution
# edit or add entries under quantum-top-10/ (start from _template.md for new risks)
git commit -am "Describe your change"
git push -u origin my-contribution

然后向 main 分支发起拉取请求。新增或修订的内容请以已发布的标准、法规或同行评审研究为依据,并保持项目的供应商中立性。

3. 或通过 GitHub Issues 分享反馈

想在动笔修改之前先讨论?打开一个 Issue 来建议候选风险、指出错误、对条目选择或排序提出质疑,或开启一段对话。对于尚未形成具体改动的反馈,Issues 是最合适的渠道。

快速提交表单

在引导阶段,你也可以不使用 GitHub,通过以下表单参与贡献:


社区与联系

项目遵循 OWASP 的标准文档与贡献规范,包括 OWASP 行为准则和供应商中立原则。


许可证

内容以知识共享 署名-相同方式共享 4.0(CC BY-SA 4.0)许可证发布。

分类