Zum Hauptinhalt springen

DuoKey PQC Scanner – Überblick

ScanTLS · X.509 · codeCBOMCycloneDX inventoryQuantum Risk Scoregrade exposureMigration planNIST IR 8413 · CNSA 2.0
Discover your cryptography, inventory it as a CBOM, score its quantum exposure, and plan the migration — aligned to NIST IR 8413 and CNSA 2.0.
Gilt für:
Rust CLITLS/SSL-ErkennungCBOM-GenerierungQuellcode-AnalyseCompliance-PrüfungServiceNow-Integration

Einführung​

Der DuoKey PQC Scanner ist ein leistungsstarkes Tool zur Bewertung der Post-Quanten-Kryptografie-Bereitschaft (PQC), entwickelt in Rust. Er bietet eine umfassende kryptografische Erkennung und Analyse über Ihre gesamte Infrastruktur hinweg – von Dateisystem-Zertifikaten und TLS-Endpunkten bis hin zu Quellcode-Repositorys und Cloud-KMS-Diensten.

Der Scanner bewertet die Quantenanfälligkeit anhand einer Risikoskala von 0 bis 10 mit Prioritätsstufen (P0–P4), erzeugt CycloneDX-1.7-CBOM-Berichte, prüft die Compliance gegen über 8 Frameworks (NIST, ISO 27001, PCI DSS, HIPAA, GDPR, FedRAMP, SOC 2) und lässt sich direkt in ServiceNow für Asset-Tracking und Incident-Management integrieren.

Hinweis
Im DuoKey Cockpit v2 befindet sich der Scanner im Modul PQC Readiness. Zusätzlich zum Risikoscore von 0–10 je Asset berechnet er für den gesamten Scan einen zusammengesetzten Quantum Readiness Score (QRS, 0–100) – siehe QRS-Bewertung.

Quantum Readiness Dashboard in the DuoKey Cockpit

Post-Quanten-Kryptografie (PQC) bezeichnet kryptografische Algorithmen, von denen angenommen wird, dass sie sowohl gegen Angriffe klassischer als auch gegen Angriffe von Quantencomputern sicher sind. Im August 2024 standardisierte NIST den ersten Satz von PQC-Algorithmen:

  • ML-KEM (FIPS 203) - Module-Lattice-Based Key-Encapsulation Mechanism, ehemals CRYSTALS-Kyber
  • ML-DSA (FIPS 204) - Module-Lattice-Based Digital Signature Algorithm, ehemals CRYSTALS-Dilithium
  • SLH-DSA (FIPS 205) - Stateless Hash-Based Digital Signature Algorithm, ehemals SPHINCS+

CLI-Befehle​

Der Scanner stellt über das Binary dke-scanner-agent 10 Befehle bereit:

BefehlZweckAusgabeformate
filesystemLokale Verzeichnisse nach Zertifikaten, Keystores und Schlüsseln durchsuchenJSON, YAML, HTML, Terminal
domainEntfernte TLS-/SSL-Endpunkte und Zertifikatsketten analysierenJSON, YAML, HTML, Terminal
agentSystemweites kryptografisches Inventar (Dateisystem + Domain + Prozesse)JSON, YAML, HTML, Terminal
sourcecodeStatische Analyse von Quellcode auf kryptografische NutzungsmusterJSON
ciCI/CD-Modus mit SARIF-Ausgabe und Fail-on-Severity-SchwellenwertenJSON, SARIF
complianceScan-Ergebnisse gegen Compliance-Frameworks prüfenJSON, HTML, PDF
cbomFunde als CycloneDX-1.7-Cryptographic-Bill-of-Materials exportierenJSON
servicenowScan-Ergebnisse mit automatischer Incident-Erstellung in die ServiceNow-CMDB publizierenHTTP API
serveWeb-Dashboard und REST-API-Server startenHTTP (Port 3000)
networkLive-pcap-Erfassung und .pcap-/.pcapng-Analyse zur Erkennung von TLS-Handshake + PQ-GruppenJSON (feature-gated)
Hinweis

Die Live-Netzwerkerfassung und die Paketerfassungsanalyse (.pcap/.pcapng) sind feature-gated — sie erfordern das Build-Feature pcap. Alle anderen Befehle sind vollständig implementiert.

Scan-Fähigkeiten​

Unter Run a Scan → Schritt 1 (Quelle) im Cockpit wählen Sie, was gescannt werden soll. Die Quellen sind gruppiert in Filesystem, Agent (Host-Inventar), Network (Domain/TLS, TLS Probe, Network Live, Packet Capture), Code & Repos (Source Code, SSH Keys), Cloud / Vault und SaaS / DevOps (JFrog Artifactory, Terraform IaC, Fortinet).

PQC Readiness — scan source selection

Dateisystem-Scanner

  • PEM-, DER-, PKCS#12/PFX-, JKS-/JCEKS-Zertifikate
  • Erkennung von Algorithmus und Größe privater Schlüssel
  • Windows-Zertifikatspeicher (LocalMachine, CurrentUser)
  • Konfigurierbare Tiefe, Erweiterungen, Ausschlüsse

Domain-Scanner

  • TLS-Handshake mit Rustls (TLS 1.2/1.3)
  • Extraktion der vollständigen Zertifikatskette
  • Erkennung von Cipher Suite und Schlüsselaustausch
  • Subdomain-Erkennung über die WhoisXML API
  • Optionale Erkennung des PQ-Schlüsselaustauschs (Paketerfassung)

Quellcode-Scanner

  • Über 150 Erkennungsregeln für 8 Sprachen
  • Java, Python, Go, Rust, C#, TypeScript, JavaScript, C/C++
  • Integration von GitHub, GitLab, Azure DevOps
  • SARIF-Ausgabe für CI/CD-Pipelines

Cloud-Scanner

  • Inventar und Algorithmusanalyse von AWS-KMS-Schlüsseln
  • Enumeration von Azure Key Vault
  • Abruf von GCP-Cloud-KMS-Metadaten
  • REST-API-basiert (keine SDK-Abhängigkeiten)

Risikobewertung​

Tipp
Dieser Abschnitt behandelt den Score von 0–10 je Asset. Für den Quantum Readiness Score (0–100) auf Scan-Ebene und seine vier Signale siehe QRS-Bewertung.

Der Scanner verwendet eine Quantenrisikoskala von 0 bis 10 mit Prioritätsstufen:

PrioritätScoreSchweregradHandlungszeitraumBeispiele
P09.0-10.0KritischSofortRSA <2048, DSA, 3DES, RC4
P17.0-8.9HochInnerhalb von 3 MonatenRSA-2048, ECDSA P-256, EdDSA
P25.0-6.9MittelInnerhalb von 6 MonatenRSA-3072
P33.0-4.9NiedrigInnerhalb von 12 MonatenRSA-4096
P40-2.9InfoÜberwachenML-KEM, ML-DSA, SLH-DSA (PQC-Algorithmen)

Ausgabeformate​

FormatFlagAnwendungsfall
JSON--format jsonAPI-Integration, Automatisierung, programmatische Verarbeitung
YAML--format yamlMenschenlesbare Konfiguration und Dokumentation
HTML--format htmlInteraktive visuelle Berichte mit eingebettetem CSS
Terminal--format terminalANSI-farbige Ausgabe mit Unicode-Boxzeichnung
SARIF--format sarifSicherheits-Tabs von GitHub/GitLab (nur CI-Modus)
CBOMdke-scanner-agent cbomCycloneDX-1.7-Cryptographic-Bill-of-Materials

Compliance-Engine​

Integrierte Compliance-Prüfung gegen über 8 regulatorische Frameworks:

NIST-Standards

  • SP 800-52 (TLS-Richtlinien)
  • SP 800-131A (Kryptografische Standards)
  • CNSA 2.0 (NSA-PQC-Leitfaden)

Internationale Standards

  • ISO 27001 / 27002
  • ETSI Quantum-Safe
  • BSI TR-02102 (deutsche PQC-Migration)

Branchen-Compliance

  • PCI DSS v4.0
  • HIPAA (US-Gesundheitswesen)
  • GDPR (EU-Datenschutz)

Audit-Frameworks

  • SOC 2 Type II
  • FedRAMP
  • Benutzerdefinierte PDF-basierte Richtlinien

ServiceNow-Integration​

Direkte Integration mit ServiceNow für zentrales Asset-Tracking und automatisiertes Incident-Management.

ServiceNow-Funktionen

Asset-Publizierung

Funde in benutzerdefinierte CMDB-Tabellen übertragen

Auto-Incidents

Automatische Erstellung von Incidents für P0-/kritische Funde

Authentifizierung

Basic Auth oder OAuth-Bearer-Token

Architektur​

Der PQC Scanner basiert auf einer modularen Rust-Architektur mit der asynchronen Tokio-Laufzeit, Rustls für TLS und Axum für das Web-Dashboard.

Zielinfrastruktur
TLS-Endpunkte
Abhängigkeiten
Quellcode
Zertifikate
Keystores
Kontinuierliches Scannen
PQC-Scanner-Engine

Engine zur kryptografischen Erkennung

Multiprotokoll-Scannen und Tiefeninspektion

Parallele Analyse
Erkennungs- und Analysemodule
TLS-Versionsanalysator

Protokoll- und Cipher-Suite-Erkennung

TLS 1.0–1.3
CBOM-Generator

Cryptographic Bill of Materials

OpenSSLBouncyCastleCNG
Quellcode-Scanner

Erkennung anfälliger Krypto-Funktionen

RSAECDSAAES
Zertifikatsinspektor

X.509-Algorithmus- und Schlüssellängenanalyse

RSA-2048ECDSA P-256
Keystore-Scanner

Dateisystem und Windows-Zertifikatspeicher

JKSPKCS#12TPM
Risikobewertung
Quantenrisikobewertung

PQC-Bereitschaftsanalysator

Quantum Readiness Score (0–100) und Priorisierung pro Asset

Umfassender Bericht

PQC-Bereitschafts-Dashboard

Umsetzbare Erkenntnisse und Migrations-Roadmap

Schwachstellenmatrix+CBOM-Export+Migrationsplan
Funktionen des Schlüssel-Scanners

Automatisierte Erkennung

Netzwerkweite Krypto-Inventarisierung

Kontinuierliche Überwachung

Echtzeit-Schwachstellenverfolgung

Compliance-Berichte

NIST-, BSI-PQC-Standards

Migrationsverfolgung

Fortschrittsüberwachung und Validierung

Scanner-Pipeline

1
CLI-ParsingClap leitet Befehl, Flags und Optionen aus den CLI-Argumenten ab
2
Scanner-AusführungDateisystem-, Domain-, Agent-, Quellcode- oder Cloud-Scanner läuft
3
Parsing & AnalysePEM-/DER-/PKCS#12-/JKS-Parser extrahieren Zertifikatsmetadaten
4
RisikobewertungJeder Fund wird mit 0–10 und P0–P4-Priorität sowie Empfehlungen bewertet
5
AusgabegenerierungJSON-, YAML-, HTML-, Terminal-, CBOM- oder SARIF-Bericht wird erzeugt

Web-Dashboard​

Starten Sie das interaktive Dashboard mit dke-scanner-agent serve auf Port 3000.

Dashboard-Funktionen

Echtzeit-Visualisierung

Scan-Ergebnisse mit Risikobewertung und Verteilungsdiagrammen

Authentifizierung

OIDC (Keycloak, Azure AD), API-Schlüssel (HMAC) oder offener Modus

REST-API

Vollständige REST-API mit Rate-Limiting und CORS-Konfiguration

Anwendungsfälle​

Finanzdienstleistungen

PCI-DSS-4.0-Compliance mit Quantenrisikobewertung für Zahlungssysteme

Gesundheitswesen

HIPAA-Compliance mit Schutz vor „Harvest now, decrypt later“ für PHI

Enterprise-IT

Vollständiges Krypto-Inventar über Legacy-Systeme, Cloud-KMS und Quellcode hinweg

Cloud-Infrastruktur

Quantenbereitschaft von AWS KMS, Azure Key Vault und GCP Cloud KMS

Behörden & Verteidigung

CNSA-2.0- und FedRAMP-Compliance für klassifizierte Systeme

DevSecOps

CI/CD-Integration mit SARIF-Ausgabe und Fail-on-Severity-Schwellenwerten

Systemanforderungen​

KomponenteMinimumEmpfohlen
BetriebssystemWindows 10, Linux (Ubuntu 20.04+), macOS 11+Windows 11, Ubuntu 22.04+
Arbeitsspeicher4 GB RAM8 GB RAM
Speicher5 GB verfügbar10 GB SSD
NetzwerkAusgehendes HTTPS zu Scan-ZielenDediziertes Scanning-Netzwerk
Build (aus Quellcode)Rust 1.70+Rust stable, aktuellste Version
Warnung

Aktuelle Schätzungen deuten darauf hin, dass große Quantencomputer, die in der Lage sind, RSA-2048 und ECC P-256 zu brechen, in den 2030er-Jahren entstehen könnten. „Harvest now, decrypt later“-Angriffe sind jedoch bereits heute ein Problem für langlebige sensible Daten. Beginnen Sie noch heute mit Ihrer PQC-Bewertung!