PQC 网络扫描器(PQC Network Scanner)是一款专为帮助组织在向后量子安全态势过渡期间了解其密码学暴露面而设计的评估工具。与仅关注证书有效性或经典密码强度的传统 TLS 扫描器不同,该扫描器通过量子感知视角评估端点。它不仅检查 RSA 和椭圆曲线密钥,还识别嵌入在证书、扩展和密码套件中的新兴后量子算法、混合部署和实验性 PQC 指标。这使其特别适合为 NIST 的 PQC 标准化以及日益增长的“先收割,后解密”(harvest now, decrypt later)攻击者威胁做准备的环境。
其核心功能是对内网中的 TLS 端点进行深度检查。它检索并分析完整证书链,评估密钥类型和大小,检测与 PQC 相关的 OID,并识别混合密钥交换机制(如 X25519+Kyber)。该工具还检查 TLS 协议版本和密码套件,以确定端点是否支持完美前向保密(PFS),或依赖易受量子攻击的遗留配置。通过结合这些能力,扫描器提供了对经典与量子时代密码韧性的全面视野。
除密码学之外,扫描器还集成了智能设备识别功能。它关联证书元数据、DNS 信息和命名约定,以对路由器、防火墙、VPN 网关、Web 服务器和应用主机等端点进行分类。这种上下文感知能力帮助安全团队不仅了解部署了哪些密码学措施,还了解其在网络中的位置——这是构建密码资产清单和确定修复优先级的关键能力。
输出报告包含技术细节以及清晰、可操作的说明。每个端点都会针对量子漏洞、PQC 就绪度、TLS 态势和证书链完整性进行评估。报告会突出高风险配置,识别已启用 PQC 或混合部署,并提供与 ML-DSA 和 ML-KEM 等新兴标准一致的迁移指导。摘要部分汇总了整个扫描环境中的发现,提供组织就绪度和暴露面的高层视图。
版本 2.0 专为 IDS/IPS 可能造成问题的企业网络而设计。因此,它会放慢并随机化扫描流量,以避免触发 IDS/IPS。这同时适用于端口检查和 TLS 握手的速度控制,推荐在生产环境或受监控的网络中使用。