quantakrypto
Prontidão para criptografia pós-quântica: verifica código e dependências em busca de RSA/ECDSA/ECDH vulneráveis a quantum, planeja a migração e valida as correções.
Documentação
quantakrypto-tools
Ferramentas de prontidão pós-quântica de código aberto por quantakrypto. Encontre criptografia vulnerável a computação quântica em qualquer base de código, integre a prontidão pós-quântica ao seu editor e ao seu CI, e faça testes de conformidade de implementações pós-quânticas — com zero dependências em tempo de execução (apenas módulos nativos do Node).
Objetivos de design: código simples, limpo e reutilizável; zero dependências em tempo de execução; tudo documentado, testado e orientado por exemplos.
O que está incluído
| Ferramenta | O que faz | Onde obter |
|---|---|---|
qScan (@quantakrypto/qscan) | CLI que encontra criptografia vulnerável a computação quântica (RSA, (EC)DH, ECDSA, EdDSA, …) em 14 linguagens (JS/TS, Python, Go, Java/Kotlin/Scala, C#, Rust, Ruby, PHP, Elixir, C/C++, Swift, Objective-C, Dart, Solidity/Move/Cairo) e exibe uma pontuação de prontidão. Saída SARIF / JSON / CBOM / evidência (ISO 27001 A.8.24) / OpenVEX, baselines, varreduras incrementais e paralelas. Portão de conformidade regulatória: relatórios --mandate cnsa-2.0 / nist-ir-8547 listam cada achado proibido com sua cláusula datada e falham o build nos prazos da regulamentação (--lead-months, --fail-now). --triage opcional (BYOK LLM re-rank/explicação) e um CLI de codemod qremediate. | npx @quantakrypto/qscan ./ |
MCP (@quantakrypto/mcp) | Servidor do Model Context Protocol que dá a agentes de IA de codificação ferramentas de prontidão pós-quântica (16 ferramentas — scan, inventário, explicação, sugestão de híbrido, CBOM, plano de migração, triagem, remediação, sonda de endpoint, …). stdio local + HTTP hospedável. | claude mcp add quantakrypto npx @quantakrypto/mcp |
Sieve (@quantakrypto/sieve) | Bateria de conformidade para implementações de ML-KEM (FIPS 203), ML-DSA (FIPS 204) e SLH-DSA (FIPS 205), executada por um protocolo JSON via stdin/stdout. | npx @quantakrypto/sieve --help |
Action (@quantakrypto/action) | GitHub Action que executa as verificações qScan/Sieve/qProbe no CI, grava SARIF para upload de code-scanning, anota o diff e falha o build apenas em criptografia nova vulnerável a computação quântica. | uses: quantakrypto/pqc-tools/packages/action@v1 |
agent (@quantakrypto/agent) | Cliente LLM BYOK (traga sua própria chave) opcional, sem dependências (nativo fetch; adaptadores compatíveis com Anthropic + OpenAI) que alimenta qScan --triage e qremediate --llm. Em rede, detém chaves — mantido isolado (veja também qProbe). | npm i @quantakrypto/agent |
qProbe (@quantakrypto/qprobe) | Sonda ativamente endpoints TLS/SSH ao vivo que você possui para prontidão pós-quântica — troca de chaves híbrida PQC (X25519MLKEM768) e postura de certificados clássicos. Protegido por atestado de propriedade; apenas relata, nunca modifica ("engine disposes"). Veja THREAT-MODEL. | npx @quantakrypto/qprobe --i-own-this host |
Todos qScan, MCP, Action, agent e qProbe compartilham o motor em
@quantakrypto/core (npm i @quantakrypto/core) — detectores,
o banco de dependências vulneráveis, a pontuação de prontidão, relatórios SARIF/JSON/CBOM/evidência/OpenVEX,
e os primitivos offline do plano de agente (redator de contexto, portão verify_fix, codemods, política
de patch). Sieve é independente: ele testa outras implementações e não implementa
criptografia em si.
Cobertura de infraestrutura. Além do código-fonte de aplicações, o motor compartilhado core
carrega detectores de escopo de configuração para IaC Terraform/OpenTofu e KMS em nuvem, JSON
Web Keys, Kubernetes / cert-manager / Istio, assinatura de artefatos e código CI/CD
(cosign/GPG/jarsigner/codesign/minisign), segredos em repouso (SOPS/age, PGP, Sealed
Secrets), brokers de mensagens (Kafka/MQTT), bancos de dados (pgcrypto, libpq sslmode), e
gerenciamento de chaves JOSE/JWE — para que qscan, a Action e o MCP sinalizem criptografia de infraestrutura
sem instalação extra. qProbe adiciona a dimensão de endpoints ao vivo (veja a
tabela acima). A âncora narrativa para infraestrutura é colha agora, descriptografe
depois: dados e segredos capturados hoje são descriptografáveis assim que um CRQC existir.
Início rápido
# 1. Scan a codebase for quantum-vulnerable cryptography.
npx @quantakrypto/qscan ./
# 2. Give your AI coding agent post-quantum readiness tools.
claude mcp add quantakrypto npx @quantakrypto/mcp
# 3. Conformance-test a post-quantum implementation (adapter speaks the JSON protocol).
npx @quantakrypto/sieve --impl "node ./my-impl.js" --param ml-kem-768
# 4. Gate against a compliance mandate's dated deadlines (CNSA 2.0 / NIST IR 8547).
# Verdicts also ride in --format json/sarif/evidence; --policy lets an org
# acknowledge families it is knowingly migrating (exempt from early gating).
npx @quantakrypto/qscan ./ --mandate cnsa-2.0 [--policy .quantakrypto/crypto-policy.json]
Adicione o portão de CI colocando
packages/action/examples/quantum-readiness.yml
em .github/workflows/, ou conecte-o diretamente:
- uses: quantakrypto/pqc-tools/packages/action@v1
with:
path: "."
severity-threshold: "high"
Cada README de pacote tem a referência completa de opções e mais exemplos: qScan · MCP · Sieve · Action · core · agent.
Usando quantakrypto junto com uma biblioteca PQC (liboqs / OQS)
quantakrypto não implementa criptografia pós-quântica, por design — é
o scanner, o portão de CI e o harness de conformidade que você envolve em uma biblioteca
PQC real como liboqs / Open Quantum Safe. Elas
se compõem: quantakrypto encontra e bloqueia criptografia clássica (qscan, a Action),
diz para o que migrar e em que ordem (qscan --tier, MCP
plan_migration, qremediate), e testa a conformidade da substituição
(sieve executa qualquer implementação de ML-KEM/ML-DSA/SLH-DSA contra FIPS 203/204/205,
com KATs de valor exato quando você fornece vetores oficiais NIST ACVP). liboqs
fornece os primitivos.
Veja o passo a passo completo de ponta a ponta — scan → migre → verifique → bloqueie — em
examples/liboqs-migration/.
Estrutura do workspace
quantakrypto-tools/
├── packages/
│ ├── core/ @quantakrypto/core — shared engine (the contract lives in src/types.ts + src/index.ts)
│ ├── qscan/ @quantakrypto/qscan — CLI
│ ├── mcp/ @quantakrypto/mcp — MCP server (stdio now, HTTP scaffold for hosting)
│ ├── action/ @quantakrypto/action — GitHub Action
│ ├── sieve/ @quantakrypto/sieve — conformance battery + JSON protocol
│ ├── agent/ @quantakrypto/agent — opt-in BYOK LLM client (triage + remediation)
│ └── qprobe/ @quantakrypto/qprobe — active TLS/SSH endpoint probing (gated; the only prober)
├── docs/ architecture, hosted-MCP design, improvement roadmap
└── examples/ end-to-end examples
Desenvolvimento
Requer Node ≥ 20.
npm install # links the workspaces
npm run build # tsc --build (project references)
npm test # node:test across all packages
O toolchain é intencionalmente mínimo: TypeScript + tsx (para executar node:test em
.ts) são as únicas dependências de desenvolvimento; não há dependências em tempo de execução.
Documentação & conformidade
A documentação completa está em docs/:
- Objetivos & escopo — para que serve o toolchain, o que cada biblioteca faz, as decisões estruturais e os limites deliberados de escopo. Comece aqui.
- Decisões de arquitetura — o "porquê" imutável por trás de cada escolha estrutural (zero dependências, contrato central compartilhado, agente de dois planos, …).
- Padrões & conformidade — o que as ferramentas tocam e com o que poderiam se alinhar: NIST FIPS 203/204/205, SP 800-208, CNSA 2.0, SARIF, CWE, ISO/IEC 27001 (A.8.24), Common Criteria, FIPS 140-3, EU DORA/NIS2, US M-23-02 / NSM-10, e garantia de OSS (SLSA, OpenSSF Scorecard, SPDX/REUSE).
- Governança: Contribuindo · Segurança · Código de Conduta · Changelog.
Licença
Apache-2.0. A metodologia é aberta; as avaliações, relatórios de atestado e entregáveis são onde a prática quantakrypto vive.
Suporte & treinamento
Perguntas, suporte comercial ou treinamento de prontidão pós-quântica para sua equipe — visite quantakrypto.com ou envie um e-mail para hello@quantakrypto.com.