إنتقل إلى المحتوى الرئيسي

نظرة عامة على البنية

ينطبق على:
PQC ScannerRustLinuxmacOSWindows

مقدمة​

ماسح DuoKey PQC هو أداة شاملة لتقييم الجاهزية للتشفير ما بعد الكمومي (PQC) مبنية بلغة Rust من أجل اكتشاف الأصول التشفيرية وتحليلها بأداء عالٍ وعبر منصات متعددة.

البنية عالية المستوى​

بنية ماسح PQC

واجهة CLI عالية الأداء مبنية على Rust لاكتشاف التشفير ما بعد الكمي وتقييم المخاطر

Ffilesystem
Ddomain
Aagent
Nnetwork
Ssourcecode
Ccompliance
Wserve
Ici
Nservicenow
Bcbom
Clap 4.5Tokio Async10 أوامر فرعية
توزيع الأوامر
▼

ماسحات البنية التحتية

إدخال/إخراج غير متزامن
نظام الملفات
PEM, DER, JKS, PKCS#12
النطاق / TLS
التقاط مصافحة Rustls
الوكيل
جرد على مستوى النظام
الشبكة
التقاط سلبي للحزم
+
SCAN

الماسحات المتقدمة

قابل للتوسيع
الكود المصدري
أكثر من 150 قاعدة، 8 لغات
Cloud KMS
AWS, Azure, GCP
مفاتيح SSH
خوارزميات مفاتيح المضيف
الامتثال
أكثر من 8 أطر عمل
بيانات تشفيرية خام
▼
طبقة التحليل
PEM
x509-parser
DER
x509-parser
PKCS#12
x509-parser
Win Store
schannel
CBOM
serde
▼
كاشف التشفير
تحديد الخوارزمية عبر البحث في OID
RSAECDSADSAEd25519PQC
مُقيّم المخاطر
درجة ضعف كمي مرجّحة بسبعة عوامل
P0
P1
P2
P3
P4
نتائج مُقيّمة
▼
مُنسّقات المخرجات
{}
JSON
قابل للقراءة آليًا
Ym
YAML
قابل للقراءة بشريًا
<>
HTML
تقارير أصحاب المصلحة
>>_
الطرفية
مخرجات ملوّنة بترميز ANSI
Cd
CycloneDX
تصدير CBOM 1.7
Sr
SARIF
تكامل CI/CD
تم إنشاء التقرير
▼

تقييم الجاهزية لـ PQC

جرد تشفيري كامل مع تسجيل درجات الضعف الكمي وخارطة طريق للترحيل

الاكتشاف+درجة المخاطر= جاهز للحوسبة الكمية
ثنائي واحد
ملف تنفيذي أصلي لكل منصة، دون تبعيات وقت تشغيل
غير المتزامن أولاً
Tokio للإدخال/الإخراج، وRayon للأعمال المرتبطة بالمعالج
صفر OpenSSL
TLS مبني بالكامل على Rust عبر Rustls، دون تبعيات C
ماسحات معيارية
كل أمر مستقل وقابل للتوسيع

تدفّق البنية​

1

نقطة دخول واجهة سطر الأوامر (Clap 4.5)

يحلّل أحد الأوامر الفرعية العشرة (filesystem، domain، agent، network، serve، ci، sourcecode، compliance، servicenow، cbom). يتحقّق من صحة المدخلات ويُرسِلها إلى الماسح المقابل.

2

تنفيذ الماسح

يجمع الماسح المحدَّد البيانات التشفيرية الخام -- مصافحات TLS، وملفات الشهادات، وأنماط الكود المصدري، والبيانات الوصفية لخدمة KMS السحابية، أو مفاتيح مضيفي SSH. تستخدم الماسحات Tokio للإدخال/الإخراج غير المتزامن وRayon لاجتياز الملفات على التوازي عبر المعالج.

3

طبقة المحلِّل (PEM / DER / PKCS#12)

تُغذَّى البيانات الخام إلى محلِّلات خاصة بكل صيغة تستخرج البيانات الوصفية للشهادات وخوارزميات المفاتيح وأنظمة التوقيع باستخدام صندوقَي x509-parser وschannel.

4

تسجيل المخاطر (0-10)

يمرّ كل اكتشاف مُحلَّل عبر مُسجِّل المخاطر، الذي يُسنِد درجة مخاطر كمومية من 0 إلى 10، ويربطها بمستوى خطورة (من حرِج إلى معلوماتي)، ويُسنِد أولوية (P0-P4)، ويولّد توصيات.

5

تنسيق المخرجات

يُسلسَل ScanResult المُسجَّل بواسطة مُنسِّق المخرجات المختار -- JSON أو YAML أو HTML أو طرفية ANSI أو CBOM بصيغة CycloneDX 1.7 -- ويُكتَب إلى ملف أو إلى المخرج القياسي.

الحزمة التقنية​

Rust (المستقر، أحدث إصدار)

  • أمان الذاكرة دون جمع المهملات
  • تجريدات عديمة التكلفة
  • تزامن بلا مخاوف
  • دعم عبر المنصات (Linux، macOS، Windows)

الماسح مبنيّ على مجموعة من مكتبات Rust الراسخة، مصنَّفة حسب الدور الذي تؤدّيه:

المجالالمكتباتالغرض
TLS والتشفيرrustls, x509-parser, der, pemتنفيذ TLS 1.2/1.3 بلغة Rust بحتة، وتحليل شهادات X.509، وفك ترميز DER/PEM
وقت التشغيل غير المتزامنtokioإدخال/إخراج غير متزامن للشبكة والمسح المتزامن
واجهة سطر الأوامر والتسلسلclap, serde, serde_json, serde_yamlتحليل سطر الأوامر والتسلسل بصيغة JSON/YAML
التسجيل ومعالجة الأخطاءtracing, tracing-subscriber, anyhow, thiserrorتسجيل مُهيكَل وأنواع أخطاء مرنة للتطبيق والمكتبة
نظام الملفات والتوازيwalkdir, rayonاجتياز الأدلة بشكل تكراري مع توازي البيانات
التقاط حزم الشبكةpcap, pnetالتقاط الحزم المستند إلى libpcap وتحليل الحزم
الإشارة إلى التقدّمindicatif, ratatuiأشرطة التقدّم وواجهة الطرفية المستخدمة في وضع الشبكة

بنية الوحدات​

يُنظَّم الماسح في مجالات وظيفية متمايزة، لكلٍّ منها مسؤولية محدّدة:

المجالالمسؤولية
واجهة سطر الأوامرتحليل سطر الأوامر وإرسال الأوامر
الأساسياكتشاف الخوارزميات التشفيرية، وتسجيل المخاطر الكمومية، وعمليات X.509، وقاعدة بيانات الخوارزميات التشفيرية
الماسحاتأوضاع المسح الأربعة -- وكيل النظام، ونظام الملفات، وTLS/النطاق، والتقاط حزم الشبكة
المحلِّلاتمحلِّلات الصيغ لـ JKS وPKCS#12 وPEM وDER وملفات إعداد nginx/apache
المخرجاتمُنسِّقات المخرجات -- JSON وYAML وSARIF (لـ CI/CD) والطرفية
الأدوات المساعدةالتسجيل، ومعالجة الأخطاء، والمساعِدات الخاصة بنظام التشغيل

أوضاع المسح الأربعة​

يعمل الماسح في أربعة أوضاع متمايزة، كلٌّ منها مُحسَّن لسيناريوهات اكتشاف محدّدة:

خوارزمية تسجيل المخاطر الكمومية​

يستخدم الماسح نظام تسجيل متعدد المعايير يمزج عدة عوامل مرجّحة في درجة نهائية من 0 إلى 100، تُربَط بعدها بمستوى أولوية. العوامل وأوزانها هي:

العاملالوزن
المخاطر الكمومية30%
الأهمية التجارية25%
حساسية البيانات20%
التعرّض10%
الامتثال10%
تعقيد الترحيل3%
تكلفة الترحيل2%

تُربَط الدرجة الناتجة بأحد مستويات الأولوية الخمسة:

الأولويةالمعنىالإجراء الموصى به
P0حرِجمطلوب إجراء فوري
P1عالٍإجراء خلال 3 أشهر
P2متوسطإجراء خلال 6 أشهر
P3منخفضإجراء خلال 12 شهرًا
P4معلوماتيالمراقبة

الخوارزميات المعرّضة للمخاطر المكتشَفة

الخوارزميةحجم المفتاحدرجة المخاطر الكموميةالخطورة
RSA< 2048-bit10/10حرِج
RSA2048-bit8/10عالٍ
RSA3072-bit6/10متوسط
RSA4096-bit4/10متوسط
ECDSAP-2568/10عالٍ
ECDSAP-3847/10عالٍ
ECDSAP-5216/10متوسط
DSAأي9/10حرِج
3DESغير منطبق10/10حرِج
RC4غير منطبق10/10حرِج

صيغ المخرجات​

يدعم الماسح صيغ مخرجات متعددة لحالات استخدام مختلفة:

الصيغة الافتراضية القابلة للقراءة آليًا. يحتوي كل تقرير JSON على البيانات الوصفية للمسح، وقائمة الاكتشافات، وملخص المخاطر، ومجموعة من التوصيات.

خصائص الأداء​

قابلية التوسّع

  • نقاط نهاية TLS: يمكنه مسح الآلاف في الساعة
  • نظام الملفات: يعالج أكثر من 100 ألف ملف بكفاءة مع المسح المتوازي
  • الذاكرة: بصمة ذاكرة منخفضة (أقل من 100 ميغابايت عادةً)
  • المعالج: متعدد الخيوط للأداء الأمثل

معايير القياس

مسح نظام الملفات عالي الكفاءة: في معايير القياس الداخلية، يعالج الماسح نحو 1000 شهادة PEM في حوالي 50 مللي ثانية.

الدعم عبر المنصات​

المنصةالحالةملاحظات
Linuxدعم كاملالمنصة المفضّلة، جميع الميزات
macOSدعم كاملIntel وApple Silicon
Windowsدعم كاملWindows 10/11، Server 2019+

قدرات التكامل​

يمكن تضمين الماسح كمكتبة. يهيّئ المُستدعِي مسحًا -- باختيار الوضع (مثل النطاق)، والأهداف، وصيغة المخرجات -- ثم يشغّله، ويقرأ النتائج، بما في ذلك درجة الجاهزية الإجمالية لـ PQC.

اعتبارات الأمان​

متطلبات الامتيازات

الوضعالامتياز المطلوب
وضع الوكيليتطلب root/admin للوصول الكامل إلى النظام
وضع الشبكةيتطلب CAP_NET_RAW أو ما يعادله
وضع نظام الملفاتامتيازات المستخدم القياسية كافية
وضع النطاقامتيازات المستخدم القياسية كافية

حماية البيانات

مهم

لا تُستخرَج المفاتيح الخاصة أبدًا ولا تُصدَّر. تُجمَع البيانات الوصفية والمعلومات العامة فقط. جميع اتصالات الشبكة مشفّرة (TLS 1.3). تسجيل التدقيق مفعّل لجميع العمليات.

الخطوات التالية​