quantakrypto

Prontidão para criptografia pós-quântica: verifica código e dependências em busca de RSA/ECDSA/ECDH vulneráveis a quantum, planeja a migração e valida as correções.

Documentação

quantakrypto-tools

CI License: Apache-2.0 OpenSSF Best Practices npm @quantakrypto/core npm @quantakrypto/qscan npm @quantakrypto/mcp npm @quantakrypto/sieve npm @quantakrypto/agent npm @quantakrypto/qprobe Node ≥20 TypeScript strict Runtime deps: 0 PQC targets: FIPS 203/204/205

Ferramentas de prontidão pós-quântica de código aberto por quantakrypto. Encontre criptografia vulnerável a computação quântica em qualquer base de código, integre a prontidão pós-quântica ao seu editor e ao seu CI, e faça testes de conformidade de implementações pós-quânticas — com zero dependências em tempo de execução (apenas módulos nativos do Node).

Objetivos de design: código simples, limpo e reutilizável; zero dependências em tempo de execução; tudo documentado, testado e orientado por exemplos.

O que está incluído

FerramentaO que fazOnde obter
qScan (@quantakrypto/qscan)CLI que encontra criptografia vulnerável a computação quântica (RSA, (EC)DH, ECDSA, EdDSA, …) em 14 linguagens (JS/TS, Python, Go, Java/Kotlin/Scala, C#, Rust, Ruby, PHP, Elixir, C/C++, Swift, Objective-C, Dart, Solidity/Move/Cairo) e exibe uma pontuação de prontidão. Saída SARIF / JSON / CBOM / evidência (ISO 27001 A.8.24) / OpenVEX, baselines, varreduras incrementais e paralelas. Portão de conformidade regulatória: relatórios --mandate cnsa-2.0 / nist-ir-8547 listam cada achado proibido com sua cláusula datada e falham o build nos prazos da regulamentação (--lead-months, --fail-now). --triage opcional (BYOK LLM re-rank/explicação) e um CLI de codemod qremediate.npx @quantakrypto/qscan ./
MCP (@quantakrypto/mcp)Servidor do Model Context Protocol que dá a agentes de IA de codificação ferramentas de prontidão pós-quântica (16 ferramentas — scan, inventário, explicação, sugestão de híbrido, CBOM, plano de migração, triagem, remediação, sonda de endpoint, …). stdio local + HTTP hospedável.claude mcp add quantakrypto npx @quantakrypto/mcp
Sieve (@quantakrypto/sieve)Bateria de conformidade para implementações de ML-KEM (FIPS 203), ML-DSA (FIPS 204) e SLH-DSA (FIPS 205), executada por um protocolo JSON via stdin/stdout.npx @quantakrypto/sieve --help
Action (@quantakrypto/action)GitHub Action que executa as verificações qScan/Sieve/qProbe no CI, grava SARIF para upload de code-scanning, anota o diff e falha o build apenas em criptografia nova vulnerável a computação quântica.uses: quantakrypto/pqc-tools/packages/action@v1
agent (@quantakrypto/agent)Cliente LLM BYOK (traga sua própria chave) opcional, sem dependências (nativo fetch; adaptadores compatíveis com Anthropic + OpenAI) que alimenta qScan --triage e qremediate --llm. Em rede, detém chaves — mantido isolado (veja também qProbe).npm i @quantakrypto/agent
qProbe (@quantakrypto/qprobe)Sonda ativamente endpoints TLS/SSH ao vivo que você possui para prontidão pós-quântica — troca de chaves híbrida PQC (X25519MLKEM768) e postura de certificados clássicos. Protegido por atestado de propriedade; apenas relata, nunca modifica ("engine disposes"). Veja THREAT-MODEL.npx @quantakrypto/qprobe --i-own-this host

Todos qScan, MCP, Action, agent e qProbe compartilham o motor em @quantakrypto/core (npm i @quantakrypto/core) — detectores, o banco de dependências vulneráveis, a pontuação de prontidão, relatórios SARIF/JSON/CBOM/evidência/OpenVEX, e os primitivos offline do plano de agente (redator de contexto, portão verify_fix, codemods, política de patch). Sieve é independente: ele testa outras implementações e não implementa criptografia em si.

Cobertura de infraestrutura. Além do código-fonte de aplicações, o motor compartilhado core carrega detectores de escopo de configuração para IaC Terraform/OpenTofu e KMS em nuvem, JSON Web Keys, Kubernetes / cert-manager / Istio, assinatura de artefatos e código CI/CD (cosign/GPG/jarsigner/codesign/minisign), segredos em repouso (SOPS/age, PGP, Sealed Secrets), brokers de mensagens (Kafka/MQTT), bancos de dados (pgcrypto, libpq sslmode), e gerenciamento de chaves JOSE/JWE — para que qscan, a Action e o MCP sinalizem criptografia de infraestrutura sem instalação extra. qProbe adiciona a dimensão de endpoints ao vivo (veja a tabela acima). A âncora narrativa para infraestrutura é colha agora, descriptografe depois: dados e segredos capturados hoje são descriptografáveis assim que um CRQC existir.

Início rápido

# 1. Scan a codebase for quantum-vulnerable cryptography.
npx @quantakrypto/qscan ./

# 2. Give your AI coding agent post-quantum readiness tools.
claude mcp add quantakrypto npx @quantakrypto/mcp

# 3. Conformance-test a post-quantum implementation (adapter speaks the JSON protocol).
npx @quantakrypto/sieve --impl "node ./my-impl.js" --param ml-kem-768

# 4. Gate against a compliance mandate's dated deadlines (CNSA 2.0 / NIST IR 8547).
#    Verdicts also ride in --format json/sarif/evidence; --policy lets an org
#    acknowledge families it is knowingly migrating (exempt from early gating).
npx @quantakrypto/qscan ./ --mandate cnsa-2.0 [--policy .quantakrypto/crypto-policy.json]

Adicione o portão de CI colocando packages/action/examples/quantum-readiness.yml em .github/workflows/, ou conecte-o diretamente:

- uses: quantakrypto/pqc-tools/packages/action@v1
  with:
    path: "."
    severity-threshold: "high"

Cada README de pacote tem a referência completa de opções e mais exemplos: qScan · MCP · Sieve · Action · core · agent.

Usando quantakrypto junto com uma biblioteca PQC (liboqs / OQS)

quantakrypto não implementa criptografia pós-quântica, por design — é o scanner, o portão de CI e o harness de conformidade que você envolve em uma biblioteca PQC real como liboqs / Open Quantum Safe. Elas se compõem: quantakrypto encontra e bloqueia criptografia clássica (qscan, a Action), diz para o que migrar e em que ordem (qscan --tier, MCP plan_migration, qremediate), e testa a conformidade da substituição (sieve executa qualquer implementação de ML-KEM/ML-DSA/SLH-DSA contra FIPS 203/204/205, com KATs de valor exato quando você fornece vetores oficiais NIST ACVP). liboqs fornece os primitivos.

Veja o passo a passo completo de ponta a ponta — scan → migre → verifique → bloqueie — em examples/liboqs-migration/.

Estrutura do workspace

quantakrypto-tools/
├── packages/
│   ├── core/     @quantakrypto/core    — shared engine (the contract lives in src/types.ts + src/index.ts)
│   ├── qscan/    @quantakrypto/qscan   — CLI
│   ├── mcp/      @quantakrypto/mcp     — MCP server (stdio now, HTTP scaffold for hosting)
│   ├── action/   @quantakrypto/action — GitHub Action
│   ├── sieve/    @quantakrypto/sieve   — conformance battery + JSON protocol
│   ├── agent/    @quantakrypto/agent   — opt-in BYOK LLM client (triage + remediation)
│   └── qprobe/   @quantakrypto/qprobe  — active TLS/SSH endpoint probing (gated; the only prober)
├── docs/         architecture, hosted-MCP design, improvement roadmap
└── examples/     end-to-end examples

Desenvolvimento

Requer Node ≥ 20.

npm install        # links the workspaces
npm run build      # tsc --build (project references)
npm test           # node:test across all packages

O toolchain é intencionalmente mínimo: TypeScript + tsx (para executar node:test em .ts) são as únicas dependências de desenvolvimento; não há dependências em tempo de execução.

Documentação & conformidade

A documentação completa está em docs/:

  • Objetivos & escopo — para que serve o toolchain, o que cada biblioteca faz, as decisões estruturais e os limites deliberados de escopo. Comece aqui.
  • Decisões de arquitetura — o "porquê" imutável por trás de cada escolha estrutural (zero dependências, contrato central compartilhado, agente de dois planos, …).
  • Padrões & conformidade — o que as ferramentas tocam e com o que poderiam se alinhar: NIST FIPS 203/204/205, SP 800-208, CNSA 2.0, SARIF, CWE, ISO/IEC 27001 (A.8.24), Common Criteria, FIPS 140-3, EU DORA/NIS2, US M-23-02 / NSM-10, e garantia de OSS (SLSA, OpenSSF Scorecard, SPDX/REUSE).
  • Governança: Contribuindo · Segurança · Código de Conduta · Changelog.

Licença

Apache-2.0. A metodologia é aberta; as avaliações, relatórios de atestado e entregáveis são onde a prática quantakrypto vive.

Suporte & treinamento

Perguntas, suporte comercial ou treinamento de prontidão pós-quântica para sua equipe — visite quantakrypto.com ou envie um e-mail para hello@quantakrypto.com.