TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #557 213
🔓 Post-Quantum Threat Hunter: знакомьтесь с pqcscan

⚠️ Мир на пороге квантового рубежа, и однажды все RSA и ECC‑ключи рухнут. Но кое-что может случиться даже раньше: ваш код уже сейчас может хранить уязвимые пост-квантовые конфигурации.

👾 Чтобы не пропустить этот момент, команда AnvilSecure выпустила pqcscan — 🔍 инструмент для анализа исходного кода и поиска криптографии, уязвимой для квантового взлома.

🧠 Что делает pqcscan?

📂 Сканирует исходный код проекта (на Python, Java, C/C++, Go, JS, Rust и др.)
🔍 Ищет следы до-квантовой криптографии: RSA, DSA, ECDSA, DH, ECIES, AES-128, MD5, SHA1
🧱 Использует регулярные выражения и анализ AST для точной идентификации
🚨 Маркирует устаревшие алгоритмы и участки кода с риском «harvest now, decrypt later»
📦 Работает как CLI-инструмент — лёгкий в CI/CD-интеграции

🔐 Для чего все это?

Квантовые компьютеры (если/когда появятся в боевом виде) смогут:
➖за некоторые часы взломать ключи RSA‑2048 и ECC‑256
расшифровать
➖заархивированные данные, перехваченные заранее
➖полностью обнулить криптозащиту в supply chain'ах
💣 Даже если вы считаете, что у вас "ничего важного нет" — ваши ключи уже могут копироваться и архивироваться для дешифровки в будущем. Это называется "store now, break later".

🧰 Что умеет находить pqcscan?

🛠 Классы и функции из популярных библиотек:
➖Crypto.PublicKey.RSA, OpenSSL::PKey::RSA, java.security.KeyPairGenerator
➖любые вхождения openssl_*, ecdsa_*, dh_generate
➖статические вызовы к SHA1, MD5, AES
➖даже закопанные в файлах конфигурации поля типа "algorithm": "rsa"

📊 Выводит:
имя файла и строку
тип уязвимого алгоритма
критичность (high, medium, low)

⚙️ Как пользоваться?

git clone https://github.com/anvilsecure/pqcscan.git cd pqcscan pip install -r requirements.txt python pqcscan.py /path/to/your/codebase


🚀 Через несколько секунд вы получите отчёт:
- какие алгоритмы найдены
- сколько потенциальных проблем
- на что стоит заменить

🧩 Куда дальше?

📦 AnvilSecure обещают в будущем:
➖добавить YAML-профили для разных отраслей (финтех, госсектор, IoT)
➖поддержку автоматической оценки «заменимости» на NIST PQC
➖CI-плагины и GitHub Actions

🔗 Ссылки

🔤Инструмент доступен на GitHub

📌 Заключение

🧠 Мы все готовимся к post-quantum будущему. Но некоторые — пассивно.
С pqcscan вы получаете активную разведку внутри своего кода.

Найдите устаревшие алгоритмы. Устраните уязвимости. Успейте подготовиться.

Stay secure and read SecureTechTalks 📚

#pqc #quantumresistance #cryptoanalysis #devsecops #rsa #ecc #nist #SecureTechTalks #infosec #opensource
More from @securetechtalks
  1. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  2. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  3. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  4. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  5. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  6. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →