今日准备,守护明日。
OWASP 官方社区项目,以务实、供应商中立且基于风险的方式梳理量子时代的安全风险——对抗炒作与恐慌的解毒剂。
状态: 引导阶段(Bootstrap phase)。OWASP 量子安全风险 Top 10 目前处于 v0.1 草案阶段,开放社区意见征求。这是我们的起点,而非最终定稿清单。
NIST、英国 NCSC 和欧盟机构均已就后量子密码学、加密敏捷性以及"先收割后解密"(harvest-now-decrypt-later)缓解措施发布了具体指南——与此同时,量子系统本身正从研究领域进入云和企业环境。然而,安全团队仍面临三大缺口:
本项目通过以下方式填补这些缺口:
| Track | Focus | Key deliverables |
|---|---|---|
| 轨道 1(主线,第一年) | 量子安全风险与就绪度 | OWASP 量子安全风险 Top 10、缓解指南及量子就绪度评估助手 |
| 轨道 2(并行) | 量子平台威胁建模 | 量子平台的威胁模型、参考架构、攻击面映射与安全设计指南 |
项目以专家背书、社区驱动的方式运作,采用开放透明的同行评审与项目负责人签核机制。随着项目逐步成熟,更多工作组和条目负责人正在陆续加入。
有关使命、范围、治理和工作方式,请参阅项目章程。
v0.1 草案。每个条目位于 quantum-top-10/ 目录下。
从 v0.1 草案到社区验证版 v1 的路线已规划在冲刺计划与项目时间表中。
QS01-QS07 涉及迁移面——指那些现有经典密码学必须替换为后量子等效算法的组织所面临的风险。QS08-QS10 涉及平台面——指在量子计算平台上运行工作负载的组织所面临的风险。
每个条目遵循统一的模板:描述、常见示例、预防措施、示例攻击场景、参考文献,以及标准与法规映射。
项目每两周举办一次社区会议(伦敦时间周一 17:30-18:30,自 2026 年 8 月 3 日起——Zoom 和日历详情见社区与联系),随着工作推进还将按需增开会议。每次会议的演示文稿都会发布在 calls/ 目录中,从项目启动会议文稿开始;后续会议的文稿也会随时补充进去。
欢迎反馈与贡献——这是一个社区项目,Top 10 明确是以讨论为目的的草案。
1. 克隆仓库
git clone https://github.com/OWASP/quantum-security-project.git
cd quantum-security-project
2. 通过拉取请求(Pull Request)提出更改
git checkout -b my-contribution
# edit or add entries under quantum-top-10/ (start from _template.md for new risks)
git commit -am "Describe your change"
git push -u origin my-contribution
然后向 main 分支发起拉取请求。新增或修订的内容请以已发布的标准、法规或同行评审研究为依据,并保持项目的供应商中立性。
3. 或通过 GitHub Issues 分享反馈
想在动笔修改之前先讨论?打开一个 Issue 来建议候选风险、指出错误、对条目选择或排序提出质疑,或开启一段对话。对于尚未形成具体改动的反馈,Issues 是最合适的渠道。
快速提交表单
在引导阶段,你也可以不使用 GitHub,通过以下表单参与贡献:
#project-quantum-security - 加入 OWASP Slack873 2179 1672,密码 701551)。添加到你的日历:ICS 邀请。项目遵循 OWASP 的标准文档与贡献规范,包括 OWASP 行为准则和供应商中立原则。
内容以知识共享 署名-相同方式共享 4.0(CC BY-SA 4.0)许可证发布。
| ID | Risk | Primary anchor |
|---|
| QS01 | 先收割后解密(Harvest-Now-Decrypt-Later)暴露 | 欧盟路线图 2030 年底前;NCSC 2031;NSM-10 |
| QS02 | 长期敏感数据 | Mosca 不等式;欧盟路线图 2030 年底前 |
| QS03 | 易受攻击的签名与代码签名 | NSA CNSA 2.0(2030 年前);CRA 附录 I |
| QS04 | 密码资产清单与 CBOM 缺失 | NCSC 2028;欧盟路线图 2026 年底前 |
| QS05 | 加密敏捷性失效 | NIS2 第 21 条第 2 款 (h) 项;IETF PQUIP/TLS WG |
| QS06 | 不安全的迁移与混合误用 | 欧盟路线图 2030 年底前禁用独立经典算法 |
| QS07 | 硬件信任根 | NCSC 2028 里程碑;CRA 附录 IV |
| QS08 | QPU 租户隔离失效 | Li et al. NDSS 2025; Xu et al. CCS 2023 |
| QS09 | 工具链与编译器沦陷 | Suresh et al. HASP 2021; Chu et al. ICASSP 2023 |
| QS10 | 侧信道与控制面暴露 | Mi et al. CCS 2022; Xu et al. CCS 2023 |