quantakrypto
Preparación para criptografía post-cuántica: escanea código y dependencias en busca de RSA/ECDSA/ECDH vulnerables a la computación cuántica, planifica la migración y verifica las correcciones.
Documentación
quantakrypto-tools
Herramientas de código abierto para la preparación post-cuántica por quantakrypto. Encuentra criptografía vulnerable a la computación cuántica en cualquier base de código, integra la preparación post-cuántica en tu editor y en tu CI, y prueba la conformidad de implementaciones post-cuánticas — con cero dependencias en tiempo de ejecución (solo módulos integrados de Node).
Objetivos de diseño: código simple, limpio y reutilizable; cero dependencias en tiempo de ejecución; todo documentado, probado y guiado por ejemplos.
Qué incluye
| Herramienta | Qué hace | Cómo obtenerla |
|---|---|---|
qScan (@quantakrypto/qscan) | CLI que encuentra criptografía vulnerable a la computación cuántica (RSA, (EC)DH, ECDSA, EdDSA, …) en 14 lenguajes (JS/TS, Python, Go, Java/Kotlin/Scala, C#, Rust, Ruby, PHP, Elixir, C/C++, Swift, Objective-C, Dart, Solidity/Move/Cairo) e imprime una puntuación de preparación. Salida SARIF / JSON / CBOM / evidencia (ISO 27001 A.8.24) / OpenVEX, líneas base, escaneos incrementales y paralelos. Puerta de cumplimiento normativo: los informes --mandate cnsa-2.0 / nist-ir-8547 reportan cada hallazgo prohibido con su cláusula fechada y fallan la compilación en los plazos del mandato (--lead-months, --fail-now). --triage opcional (BYOK LLM re-clasificación/explicación) y un CLI de codemod qremediate. | npx @quantakrypto/qscan ./ |
MCP (@quantakrypto/mcp) | Servidor de Protocolo de Contexto de Modelo que brinda a los agentes de codificación de IA herramientas de preparación post-cuántica (16 herramientas — escaneo, inventario, explicación, sugerir-híbrido, CBOM, plan-de-migración, triaje, remediación, sondear-endpoint, …). stdio local + HTTP alojable. | claude mcp add quantakrypto npx @quantakrypto/mcp |
Sieve (@quantakrypto/sieve) | Batería de conformidad para implementaciones de ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205), impulsada por un protocolo JSON stdin/stdout. | npx @quantakrypto/sieve --help |
Action (@quantakrypto/action) | Acción de GitHub que ejecuta las verificaciones qScan/Sieve/qProbe en CI, escribe SARIF para la carga de escaneo de código, anota el diff y falla la compilación solo en criptografía nueva vulnerable a la computación cuántica. | uses: quantakrypto/pqc-tools/packages/action@v1 |
agent (@quantakrypto/agent) | Cliente LLM BYOK (trae tu propia clave) opcional, sin dependencias (fetch nativo; adaptadores compatibles con Anthropic + OpenAI) que impulsa qScan --triage y qremediate --llm. Con red, que contiene claves — se mantiene aislado (ver también qProbe). | npm i @quantakrypto/agent |
qProbe (@quantakrypto/qprobe) | Sonda activamente endpoints TLS/SSH en vivo que posees para verificar la preparación post-cuántica — intercambio de claves híbrido PQC (X25519MLKEM768) y postura de certificados clásicos. Protegido detrás de una atestación de propiedad; informa, nunca modifica ("el motor dispone"). Ver THREAT-MODEL. | npx @quantakrypto/qprobe --i-own-this host |
Todos qScan, MCP, Action, agent y qProbe comparten el motor en
@quantakrypto/core (npm i @quantakrypto/core) — detectores,
la base de datos de dependencias vulnerables, la puntuación de preparación, informes SARIF/JSON/CBOM/evidencia/OpenVEX,
y las primitivas del plano de agente sin conexión (redactor de contexto, puerta verify_fix, codemods, política
de parches). Sieve es independiente: prueba otras implementaciones y no implementa
criptografía en sí.
Cobertura de infraestructura. Más allá del código fuente de la aplicación, el motor compartido core
incluye detectores de ámbito de configuración para IaC Terraform/OpenTofu y KMS en la nube, claves web JSON,
Kubernetes / cert-manager / Istio, firma de artefactos y código CI/CD
(cosign/GPG/jarsigner/codesign/minisign), secretos en reposo (SOPS/age, PGP, Sealed
Secrets), brokers de mensajes (Kafka/MQTT), bases de datos (pgcrypto, libpq sslmode), y
gestión de claves JOSE/JWE — para que qscan, Action y MCP marquen criptografía de infraestructura
sin instalación adicional. qProbe agrega la dimensión de endpoints en vivo (ver
la tabla anterior). El ancla narrativa para la infraestructura es cosechar ahora, descifrar
después: los datos y secretos capturados hoy son descifrables una vez que exista un CRQC.
Inicio rápido
# 1. Scan a codebase for quantum-vulnerable cryptography.
npx @quantakrypto/qscan ./
# 2. Give your AI coding agent post-quantum readiness tools.
claude mcp add quantakrypto npx @quantakrypto/mcp
# 3. Conformance-test a post-quantum implementation (adapter speaks the JSON protocol).
npx @quantakrypto/sieve --impl "node ./my-impl.js" --param ml-kem-768
# 4. Gate against a compliance mandate's dated deadlines (CNSA 2.0 / NIST IR 8547).
# Verdicts also ride in --format json/sarif/evidence; --policy lets an org
# acknowledge families it is knowingly migrating (exempt from early gating).
npx @quantakrypto/qscan ./ --mandate cnsa-2.0 [--policy .quantakrypto/crypto-policy.json]
Agrega la puerta de CI colocando
packages/action/examples/quantum-readiness.yml
en .github/workflows/, o conéctalo directamente:
- uses: quantakrypto/pqc-tools/packages/action@v1
with:
path: "."
severity-threshold: "high"
Cada README de paquete tiene la referencia completa de opciones y más ejemplos: qScan · MCP · Sieve · Action · core · agent.
Uso de quantakrypto junto con una biblioteca PQC (liboqs / OQS)
quantakrypto no implementa criptografía post-cuántica, por diseño — es
el escáner, la puerta de CI y el arnés de conformidad que envuelves alrededor de una biblioteca
PQC real como liboqs / Open Quantum Safe. Se
componen: quantakrypto encuentra y controla criptografía clásica (qscan, Action),
te dice a qué migrar y en qué orden (qscan --tier, MCP
plan_migration, qremediate), y prueba la conformidad del reemplazo
(sieve ejecuta cualquier implementación de ML-KEM/ML-DSA/SLH-DSA contra FIPS 203/204/205,
con KAT de valores exactos cuando proporcionas vectores ACVP oficiales de NIST). liboqs
proporciona las primitivas.
Consulta el recorrido completo de extremo a extremo — escanear → migrar → verificar → controlar — en
examples/liboqs-migration/.
Estructura del espacio de trabajo
quantakrypto-tools/
├── packages/
│ ├── core/ @quantakrypto/core — shared engine (the contract lives in src/types.ts + src/index.ts)
│ ├── qscan/ @quantakrypto/qscan — CLI
│ ├── mcp/ @quantakrypto/mcp — MCP server (stdio now, HTTP scaffold for hosting)
│ ├── action/ @quantakrypto/action — GitHub Action
│ ├── sieve/ @quantakrypto/sieve — conformance battery + JSON protocol
│ ├── agent/ @quantakrypto/agent — opt-in BYOK LLM client (triage + remediation)
│ └── qprobe/ @quantakrypto/qprobe — active TLS/SSH endpoint probing (gated; the only prober)
├── docs/ architecture, hosted-MCP design, improvement roadmap
└── examples/ end-to-end examples
Desarrollo
Requiere Node ≥ 20.
npm install # links the workspaces
npm run build # tsc --build (project references)
npm test # node:test across all packages
La cadena de herramientas es intencionalmente pequeña: TypeScript + tsx (para ejecutar node:test en
.ts) son las únicas dependencias de desarrollo; no hay dependencias en tiempo de ejecución.
Documentación y cumplimiento
La documentación completa vive en docs/:
- Objetivos y alcance — para qué sirve la cadena de herramientas, qué hace cada biblioteca, las decisiones estructurales y los límites deliberados de alcance. Comienza aquí.
- Decisiones de arquitectura — el "por qué" inmutable detrás de cada elección estructural (cero dependencias, contrato central compartido, agente de dos planos, …).
- Estándares y cumplimiento — qué tocan las herramientas y con qué podrían alinearse: NIST FIPS 203/204/205, SP 800-208, CNSA 2.0, SARIF, CWE, ISO/IEC 27001 (A.8.24), Common Criteria, FIPS 140-3, EU DORA/NIS2, US M-23-02 / NSM-10, y aseguramiento OSS (SLSA, OpenSSF Scorecard, SPDX/REUSE).
- Gobernanza: Contribuir · Seguridad · Código de Conducta · Registro de cambios.
Licencia
Apache-2.0. La metodología es abierta; las evaluaciones, los informes de atestación y los entregables son donde vive la práctica de quantakrypto.
Soporte y capacitación
Preguntas, soporte comercial o capacitación en preparación post-cuántica para tu equipo — visita quantakrypto.com o escribe a hello@quantakrypto.com.