إنتقل إلى المحتوى الرئيسي

نظرة عامة على ماسح PQC من DuoKey

ScanTLS · X.509 · codeCBOMCycloneDX inventoryQuantum Risk Scoregrade exposureMigration planNIST IR 8413 · CNSA 2.0
Discover your cryptography, inventory it as a CBOM, score its quantum exposure, and plan the migration — aligned to NIST IR 8413 and CNSA 2.0.
ينطبق على:
Rust CLITLS/SSL DiscoveryCBOM GenerationSource Code AnalysisCompliance CheckingServiceNow Integration

مقدمة​

ماسح PQC من DuoKey هو أداة عالية الأداء لتقييم الجاهزية لتشفير ما بعد الكم (PQC) مبنية بلغة Rust. يوفّر اكتشافًا وتحليلًا شاملين للتشفير عبر بنيتك التحتية بالكامل - من شهادات نظام الملفات ونقاط نهاية TLS إلى مستودعات الشفرة المصدرية وخدمات KMS السحابية.

يقيّم الماسح الثغرة الكمومية باستخدام مقياس تسجيل مخاطر من 0 إلى 10 مع مستويات أولوية (P0-P4)، وينشئ تقارير CycloneDX 1.7 CBOM، ويتحقق من الامتثال مقابل أكثر من 8 أطر (NIST و ISO 27001 و PCI DSS و HIPAA و GDPR و FedRAMP و SOC 2)، ويتكامل مباشرة مع ServiceNow لتتبع الأصول وإدارة الحوادث.

ملاحظة
في DuoKey Cockpit v2، يقع الماسح ضمن وحدة الجاهزية لـ PQC. علاوةً على درجة المخاطر لكل أصل (0–10)، فإنه يحسب درجة الجاهزية الكمومية (QRS، 0–100) المركّبة للفحص بأكمله — راجع تسجيل QRS.

لوحة معلومات الجاهزية الكمومية في DuoKey Cockpit

يشير تشفير ما بعد الكم (PQC) إلى خوارزميات التشفير التي يُعتقد أنها آمنة ضد الهجمات من كل من الحواسيب الكلاسيكية والكمومية. في أغسطس 2024، قامت NIST بتوحيد المجموعة الأولى من خوارزميات PQC:

  • ML-KEM (FIPS 203) - آلية تغليف مفاتيح قائمة على شبكة الوحدات (Module-Lattice)، المعروفة سابقًا باسم CRYSTALS-Kyber
  • ML-DSA (FIPS 204) - خوارزمية توقيع رقمي قائمة على شبكة الوحدات، المعروفة سابقًا باسم CRYSTALS-Dilithium
  • SLH-DSA (FIPS 205) - خوارزمية توقيع رقمي عديمة الحالة قائمة على التجزئة، المعروفة سابقًا باسم SPHINCS+

أوامر سطر الأوامر​

يعرض الماسح 10 أوامر عبر البرنامج التنفيذي dke-scanner-agent:

الأمرالغرضتنسيقات الإخراج
filesystemفحص الأدلة المحلية بحثًا عن الشهادات ومخازن المفاتيح والمفاتيحJSON, YAML, HTML, Terminal
domainتحليل نقاط نهاية TLS/SSL البعيدة وسلاسل الشهاداتJSON, YAML, HTML, Terminal
agentجرد تشفير على مستوى النظام (نظام الملفات + النطاق + العمليات)JSON, YAML, HTML, Terminal
sourcecodeتحليل ثابت للشفرة المصدرية بحثًا عن أنماط استخدام التشفيرJSON
ciوضع CI/CD مع إخراج SARIF وعتبات الفشل حسب الخطورةJSON, SARIF
complianceالتحقق من نتائج الفحص مقابل أطر الامتثالJSON, HTML, PDF
cbomتصدير النتائج كقائمة مكوّنات تشفير CycloneDX 1.7JSON
servicenowنشر نتائج الفحص إلى ServiceNow CMDB مع إنشاء تلقائي للحوادثHTTP API
serveإطلاق لوحة معلومات الويب وخادم REST APIHTTP (port 3000)
networkالتقاط pcap مباشر وتحليل .pcap/.pcapng لاكتشاف مصافحة TLS + مجموعات PQJSON (feature-gated)
ملاحظة

يخضع الالتقاط الشبكي المباشر وتحليل التقاط الحزم (.pcap/.pcapng) لـ بوابة الميزات — فهما يتطلبان ميزة البناء pcap. جميع الأوامر الأخرى منفّذة بالكامل.

قدرات الفحص​

من تشغيل فحص ← الخطوة 1 (المصدر) في Cockpit، تختار ما تريد فحصه. تُجمّع المصادر في: نظام الملفات، الوكيل (جرد المضيف)، الشبكة (النطاق/TLS، مسبار TLS، الشبكة المباشرة، التقاط الحزم)، الشفرة والمستودعات (الشفرة المصدرية، مفاتيح SSH)، السحابة / الخزنة، و SaaS / DevOps (JFrog Artifactory و Terraform IaC و Fortinet).

الجاهزية لـ PQC — اختيار مصدر الفحص

ماسح نظام الملفات

  • شهادات PEM و DER و PKCS#12/PFX و JKS/JCEKS
  • اكتشاف خوارزمية المفتاح الخاص وحجمه
  • مخزن شهادات Windows (LocalMachine و CurrentUser)
  • عمق وامتدادات واستثناءات قابلة للتهيئة

ماسح النطاق

  • مصافحة TLS باستخدام Rustls (TLS 1.2/1.3)
  • استخراج سلسلة الشهادات الكاملة
  • اكتشاف مجموعة التشفير وتبادل المفاتيح
  • اكتشاف النطاقات الفرعية عبر WhoisXML API
  • اكتشاف اختياري لتبادل مفاتيح PQ (التقاط الحزم)

ماسح الشفرة المصدرية

  • أكثر من 150 قاعدة اكتشاف عبر 8 لغات
  • Java و Python و Go و Rust و C# و TypeScript و JavaScript و C/C++
  • تكامل GitHub و GitLab و Azure DevOps
  • إخراج SARIF لخطوط أنابيب CI/CD

الماسح السحابي

  • جرد مفاتيح AWS KMS وتحليل الخوارزميات
  • تعداد Azure Key Vault
  • استرجاع بيانات GCP Cloud KMS الوصفية
  • قائم على REST API (بدون تبعيات SDK)

تسجيل المخاطر​

نصيحة
يغطي هذا القسم درجة كل أصل من 0 إلى 10. للاطلاع على درجة الجاهزية الكمومية على مستوى الفحص (0–100) وإشاراتها الأربع، راجع تسجيل QRS.

يستخدم الماسح مقياس مخاطر كمومية من 0 إلى 10 مع مستويات الأولوية:

الأولويةالدرجةالخطورةالإطار الزمني للإجراءأمثلة
P09.0-10.0حرجةفوريRSA <2048, DSA, 3DES, RC4
P17.0-8.9عاليةخلال 3 أشهرRSA-2048, ECDSA P-256, EdDSA
P25.0-6.9متوسطةخلال 6 أشهرRSA-3072
P33.0-4.9منخفضةخلال 12 شهرًاRSA-4096
P40-2.9معلوماتيةمراقبةML-KEM, ML-DSA, SLH-DSA (خوارزميات PQC)

تنسيقات الإخراج​

التنسيقالعلمحالة الاستخدام
JSON--format jsonتكامل API، الأتمتة، المعالجة البرمجية
YAML--format yamlتهيئة وتوثيق قابل للقراءة
HTML--format htmlتقارير مرئية تفاعلية مع CSS مضمّن
Terminal--format terminalإخراج ملوّن بـ ANSI مع رسم صناديق Unicode
SARIF--format sarifعلامات تبويب أمان GitHub/GitLab (وضع CI فقط)
CBOMdke-scanner-agent cbomقائمة مكوّنات تشفير CycloneDX 1.7

محرك الامتثال​

تحقق مدمج من الامتثال مقابل أكثر من 8 أطر تنظيمية:

معايير NIST

  • SP 800-52 (إرشادات TLS)
  • SP 800-131A (معايير التشفير)
  • CNSA 2.0 (إرشادات PQC من NSA)

المعايير الدولية

  • ISO 27001 / 27002
  • ETSI Quantum-Safe
  • BSI TR-02102 (الترحيل الألماني إلى PQC)

الامتثال الصناعي

  • PCI DSS v4.0
  • HIPAA (الرعاية الصحية الأمريكية)
  • GDPR (حماية بيانات الاتحاد الأوروبي)

أطر التدقيق

  • SOC 2 Type II
  • FedRAMP
  • سياسات مخصصة قائمة على PDF

تكامل ServiceNow​

تكامل مباشر مع ServiceNow لتتبع الأصول المركزي وإدارة الحوادث المؤتمتة.

ميزات ServiceNow

نشر الأصول

دفع النتائج إلى جداول CMDB المخصصة

الحوادث التلقائية

إنشاء حوادث تلقائيًا للنتائج P0/الحرجة

المصادقة

المصادقة الأساسية أو رموز OAuth Bearer

البنية​

ماسح PQC مبني على بنية Rust معيارية مع وقت تشغيل Tokio غير المتزامن، و Rustls لـ TLS، و Axum للوحة معلومات الويب.

البنية التحتية المستهدفة
نقاط نهاية TLS
التبعيات
الشيفرة المصدرية
الشهادات
مخازن المفاتيح
المسح المستمر
محرك ماسح PQC

محرك اكتشاف التشفير

المسح متعدد البروتوكولات والفحص المتعمق

التحليل المتوازي
وحدات الاكتشاف والتحليل
محلل إصدار TLS

اكتشاف البروتوكول ومجموعة التشفير

TLS 1.0–1.3
مُولّد CBOM

قائمة مكونات التشفير

OpenSSLBouncyCastleCNG
ماسح الكود المصدري

اكتشاف دوال التشفير الضعيفة

RSAECDSAAES
مُفتّش الشهادات

تحليل خوارزمية X.509 وحجم المفتاح

RSA-2048ECDSA P-256
ماسح مخازن المفاتيح

نظام الملفات ومخزن شهادات Windows

JKSPKCS#12TPM
تقييم المخاطر
تقييم المخاطر الكمومية

محلل جاهزية PQC

درجة الجاهزية الكمومية (0–100) وترتيب الأولويات لكل أصل

تقرير شامل

لوحة معلومات جاهزية PQC

رؤى قابلة للتنفيذ وخارطة طريق الترحيل

مصفوفة الثغرات+تصدير CBOM+خطة الترحيل
قدرات ماسح المفاتيح

الاكتشاف الآلي

جرد التشفير على مستوى الشبكة

المراقبة المستمرة

تتبع الثغرات في الوقت الفعلي

تقارير الامتثال

معايير NIST وBSI PQC

تتبع الترحيل

مراقبة التقدم والتحقق

خط أنابيب الماسح

1
تحليل سطر الأوامريشتق Clap الأمر والأعلام والخيارات من وسائط سطر الأوامر
2
تنفيذ الماسحيعمل ماسح نظام الملفات أو النطاق أو الوكيل أو الشفرة المصدرية أو السحابة
3
التحليل والتفسيرتستخرج محللات PEM/DER/PKCS#12/JKS البيانات الوصفية للشهادات
4
تسجيل المخاطرتُسجّل كل نتيجة من 0 إلى 10 مع أولوية P0-P4 وتوصيات
5
توليد الإخراجيُنشأ تقرير JSON أو YAML أو HTML أو Terminal أو CBOM أو SARIF

لوحة معلومات الويب​

أطلق لوحة المعلومات التفاعلية باستخدام dke-scanner-agent serve على المنفذ 3000.

قدرات لوحة المعلومات

التصور في الوقت الفعلي

نتائج الفحص مع تسجيل المخاطر ومخططات التوزيع

المصادقة

OIDC (Keycloak و Azure AD)، مفتاح API (HMAC)، أو الوضع المفتوح

REST API

REST API كامل مع تحديد المعدل وتهيئة CORS

حالات الاستخدام​

الخدمات المالية

امتثال PCI DSS 4.0 مع تقييم المخاطر الكمومية لأنظمة الدفع

الرعاية الصحية

امتثال HIPAA مع الحماية من هجمات 'احصد الآن، فك التشفير لاحقًا' للبيانات الصحية المحمية

تقنية معلومات المؤسسات

جرد تشفير كامل عبر الأنظمة القديمة و KMS السحابية والشفرة المصدرية

البنية التحتية السحابية

جاهزية كمومية لـ AWS KMS و Azure Key Vault و GCP Cloud KMS

الحكومة والدفاع

امتثال CNSA 2.0 و FedRAMP للأنظمة المصنّفة

DevSecOps

تكامل CI/CD مع إخراج SARIF وعتبات الفشل حسب الخطورة

متطلبات النظام​

المكوّنالحد الأدنىالموصى به
نظام التشغيلWindows 10، Linux (Ubuntu 20.04+)، macOS 11+Windows 11، Ubuntu 22.04+
الذاكرة4GB RAM8GB RAM
التخزين5GB متاحة10GB SSD
الشبكةHTTPS صادر إلى أهداف الفحصشبكة فحص مخصصة
البناء (من المصدر)Rust 1.70+أحدث إصدار مستقر من Rust
تحذير

تشير التقديرات الحالية إلى أن الحواسيب الكمومية واسعة النطاق القادرة على كسر RSA-2048 و ECC P-256 قد تظهر في ثلاثينيات القرن الحالي. ومع ذلك، فإن هجمات "احصد الآن، فك التشفير لاحقًا" تُعد بالفعل مصدر قلق للبيانات الحساسة طويلة الأمد. ابدأ تقييم PQC اليوم!