Aller au contenu principal

Vue d'ensemble du DuoKey PQC Scanner

ScanTLS · X.509 · codeCBOMCycloneDX inventoryQuantum Risk Scoregrade exposureMigration planNIST IR 8413 · CNSA 2.0
Discover your cryptography, inventory it as a CBOM, score its quantum exposure, and plan the migration — aligned to NIST IR 8413 and CNSA 2.0.
S'applique à :
Rust CLITLS/SSL DiscoveryCBOM GenerationSource Code AnalysisCompliance CheckingServiceNow Integration

Introduction​

Le DuoKey PQC Scanner est un outil haute performance d'évaluation de la préparation à la cryptographie post-quantique (PQC), développé en Rust. Il assure une découverte et une analyse cryptographiques complètes sur l'ensemble de votre infrastructure, des certificats du système de fichiers et des points de terminaison TLS jusqu'aux dépôts de code source et aux services KMS cloud.

Le scanner évalue la vulnérabilité quantique à l'aide d'une échelle de notation des risques de 0 à 10 assortie de niveaux de priorité (P0-P4), génère des rapports CBOM CycloneDX 1.7, vérifie la conformité par rapport à plus de 8 référentiels (NIST, ISO 27001, PCI DSS, HIPAA, GDPR, FedRAMP, SOC 2) et s'intègre directement à ServiceNow pour le suivi des actifs et la gestion des incidents.

Remarque
Dans le DuoKey Cockpit v2, le scanner se trouve dans le module PQC Readiness. En plus du score de risque de 0 à 10 par actif, il calcule un Quantum Readiness Score (QRS, 0–100) composite pour l'ensemble du scan — voir Notation QRS.

Quantum Readiness Dashboard in the DuoKey Cockpit

La cryptographie post-quantique (PQC) désigne les algorithmes cryptographiques réputés sûrs contre les attaques des ordinateurs classiques comme quantiques. En août 2024, le NIST a normalisé le premier ensemble d'algorithmes PQC :

  • ML-KEM (FIPS 203) - Mécanisme d'encapsulation de clé fondé sur les réseaux modulaires (Module-Lattice-Based Key-Encapsulation Mechanism), anciennement CRYSTALS-Kyber
  • ML-DSA (FIPS 204) - Algorithme de signature numérique fondé sur les réseaux modulaires (Module-Lattice-Based Digital Signature Algorithm), anciennement CRYSTALS-Dilithium
  • SLH-DSA (FIPS 205) - Algorithme de signature numérique sans état fondé sur le hachage (Stateless Hash-Based Digital Signature Algorithm), anciennement SPHINCS+

Commandes CLI​

Le scanner expose 10 commandes via le binaire dke-scanner-agent :

CommandeObjectifFormats de sortie
filesystemAnalyse les répertoires locaux à la recherche de certificats, de magasins de clés et de clésJSON, YAML, HTML, Terminal
domainAnalyse les points de terminaison TLS/SSL distants et les chaînes de certificatsJSON, YAML, HTML, Terminal
agentInventaire cryptographique à l'échelle du système (système de fichiers + domaine + processus)JSON, YAML, HTML, Terminal
sourcecodeAnalyse statique du code source à la recherche de motifs d'usage cryptographiqueJSON
ciMode CI/CD avec sortie SARIF et seuils d'échec par gravitéJSON, SARIF
complianceVérifie les résultats de scan par rapport aux référentiels de conformitéJSON, HTML, PDF
cbomExporte les découvertes sous forme de nomenclature cryptographique CycloneDX 1.7JSON
servicenowPublie les résultats de scan vers la CMDB ServiceNow avec création automatique d'incidentsHTTP API
serveLance le tableau de bord web et le serveur d'API RESTHTTP (port 3000)
networkCapture pcap en direct et analyse .pcap/.pcapng pour la détection du handshake TLS et des groupes PQJSON (feature-gated)
Remarque

La capture réseau en direct et l'analyse de captures de paquets (.pcap/.pcapng) sont conditionnées par une fonctionnalité (feature-gated) — elles nécessitent la fonctionnalité de compilation pcap. Toutes les autres commandes sont pleinement implémentées.

Capacités d'analyse​

Depuis Lancer un scan → Étape 1 (Source) dans le Cockpit, vous choisissez ce que vous voulez analyser. Les sources sont regroupées en Système de fichiers, Agent (inventaire d'hôte), Réseau (Domaine/TLS, Sonde TLS, Réseau en direct, Capture de paquets), Code et dépôts (Code source, Clés SSH), Cloud / Vault, et SaaS / DevOps (JFrog Artifactory, Terraform IaC, Fortinet).

PQC Readiness — scan source selection

Scanner de système de fichiers

  • Certificats PEM, DER, PKCS#12/PFX, JKS/JCEKS
  • Détection de l'algorithme et de la taille des clés privées
  • Magasin de certificats Windows (LocalMachine, CurrentUser)
  • Profondeur, extensions et exclusions configurables

Scanner de domaine

  • Handshake TLS avec Rustls (TLS 1.2/1.3)
  • Extraction complète de la chaîne de certificats
  • Détection de la suite de chiffrement et de l'échange de clés
  • Découverte de sous-domaines via l'API WhoisXML
  • Détection facultative de l'échange de clés PQ (capture de paquets)

Scanner de code source

  • Plus de 150 règles de détection sur 8 langages
  • Java, Python, Go, Rust, C#, TypeScript, JavaScript, C/C++
  • Intégration GitHub, GitLab, Azure DevOps
  • Sortie SARIF pour les pipelines CI/CD

Scanner cloud

  • Inventaire des clés AWS KMS et analyse des algorithmes
  • Énumération d'Azure Key Vault
  • Récupération des métadonnées GCP Cloud KMS
  • Basé sur des API REST (aucune dépendance de SDK)

Notation des risques​

Astuce
Cette section couvre le score de 0 à 10 par actif. Pour le Quantum Readiness Score (0–100) au niveau du scan et ses quatre signaux, voir Notation QRS.

Le scanner utilise une échelle de risque quantique de 0 à 10 assortie de niveaux de priorité :

PrioritéScoreGravitéÉchéance d'actionExemples
P09.0-10.0CritiqueImmédiateRSA <2048, DSA, 3DES, RC4
P17.0-8.9ÉlevéeSous 3 moisRSA-2048, ECDSA P-256, EdDSA
P25.0-6.9MoyenneSous 6 moisRSA-3072
P33.0-4.9FaibleSous 12 moisRSA-4096
P40-2.9InfoSurveillerML-KEM, ML-DSA, SLH-DSA (algorithmes PQC)

Formats de sortie​

FormatIndicateurCas d'usage
JSON--format jsonIntégration d'API, automatisation, traitement programmatique
YAML--format yamlConfiguration et documentation lisibles par l'humain
HTML--format htmlRapports visuels interactifs avec CSS intégré
Terminal--format terminalSortie colorée ANSI avec tracé de cadres Unicode
SARIF--format sarifOnglets de sécurité GitHub/GitLab (mode CI uniquement)
CBOMdke-scanner-agent cbomNomenclature cryptographique CycloneDX 1.7

Moteur de conformité​

Vérification de conformité intégrée par rapport à plus de 8 référentiels réglementaires :

Normes NIST

  • SP 800-52 (directives TLS)
  • SP 800-131A (normes cryptographiques)
  • CNSA 2.0 (directives PQC de la NSA)

Normes internationales

  • ISO 27001 / 27002
  • ETSI Quantum-Safe
  • BSI TR-02102 (migration PQC allemande)

Conformité sectorielle

  • PCI DSS v4.0
  • HIPAA (santé aux États-Unis)
  • GDPR (protection des données dans l'UE)

Référentiels d'audit

  • SOC 2 Type II
  • FedRAMP
  • Politiques personnalisées basées sur PDF

Intégration ServiceNow​

Intégration directe à ServiceNow pour le suivi centralisé des actifs et la gestion automatisée des incidents.

Fonctionnalités ServiceNow

Publication des actifs

Envoie les découvertes vers des tables CMDB personnalisées

Incidents automatiques

Crée automatiquement des incidents pour les découvertes P0/Critiques

Authentification

Authentification Basic ou jetons Bearer OAuth

Architecture​

Le PQC Scanner repose sur une architecture Rust modulaire avec le runtime asynchrone Tokio, Rustls pour le TLS et Axum pour le tableau de bord web.

Infrastructure cible
Points de terminaison TLS
Dépendances
Code source
Certificats
Keystores
Analyse continue
Moteur d'analyse PQC

Moteur de découverte cryptographique

Analyse multi-protocole et inspection approfondie

Analyse parallèle
Modules de détection et d'analyse
Analyseur de version TLS

Détection du protocole et des suites de chiffrement

TLS 1.0–1.3
Générateur de CBOM

Nomenclature cryptographique (CBOM)

OpenSSLBouncyCastleCNG
Analyseur de code source

Détection des fonctions cryptographiques vulnérables

RSAECDSAAES
Inspecteur de certificats

Analyse des algorithmes et tailles de clé X.509

RSA-2048ECDSA P-256
Analyseur de keystore

Système de fichiers et magasin de certificats Windows

JKSPKCS#12TPM
Notation des risques
Évaluation du risque quantique

Analyseur de préparation PQC

Score de préparation quantique (0–100) et priorisation par actif

Rapport complet

Tableau de bord de préparation PQC

Informations exploitables et feuille de route de migration

Matrice de vulnérabilités+Export CBOM+Plan de migration
Capacités de l'analyseur de clés

Découverte automatisée

Inventaire cryptographique à l'échelle du réseau

Surveillance continue

Suivi des vulnérabilités en temps réel

Rapports de conformité

Normes PQC NIST, BSI

Suivi de la migration

Suivi et validation de la progression

Pipeline du scanner

1
Analyse CLIClap dérive la commande, les indicateurs et les options depuis les arguments CLI
2
Exécution du scannerLe scanner Filesystem, Domain, Agent, Source Code ou Cloud s'exécute
3
Analyse syntaxique et analyseLes analyseurs PEM/DER/PKCS#12/JKS extraient les métadonnées des certificats
4
Notation des risquesChaque découverte est notée de 0 à 10 avec une priorité P0-P4 et des recommandations
5
Génération de la sortieRapport JSON, YAML, HTML, Terminal, CBOM ou SARIF généré

Tableau de bord web​

Lancez le tableau de bord interactif avec dke-scanner-agent serve sur le port 3000.

Capacités du tableau de bord

Visualisation en temps réel

Résultats de scan avec notation des risques et graphiques de distribution

Authentification

OIDC (Keycloak, Azure AD), clé d'API (HMAC) ou mode ouvert

API REST

API REST complète avec limitation de débit et configuration CORS

Cas d'usage​

Services financiers

Conformité PCI DSS 4.0 avec évaluation des risques quantiques pour les systèmes de paiement

Santé

Conformité HIPAA avec protection contre le « harvest now, decrypt later » pour les PHI

Informatique d'entreprise

Inventaire cryptographique complet sur les systèmes legacy, le KMS cloud et le code source

Infrastructure cloud

Préparation quantique pour AWS KMS, Azure Key Vault et GCP Cloud KMS

Gouvernement et défense

Conformité CNSA 2.0 et FedRAMP pour les systèmes classifiés

DevSecOps

Intégration CI/CD avec sortie SARIF et seuils d'échec par gravité

Configuration requise​

ComposantMinimumRecommandé
Système d'exploitationWindows 10, Linux (Ubuntu 20.04+), macOS 11+Windows 11, Ubuntu 22.04+
Mémoire4 Go de RAM8 Go de RAM
Stockage5 Go disponiblesSSD de 10 Go
RéseauHTTPS sortant vers les cibles de scanRéseau d'analyse dédié
Compilation (depuis les sources)Rust 1.70+Dernière version stable de Rust
Avertissement

Les estimations actuelles suggèrent que des ordinateurs quantiques à grande échelle capables de casser RSA-2048 et ECC P-256 pourraient émerger dans les années 2030. Cependant, les attaques de type « harvest now, decrypt later » constituent déjà une préoccupation pour les données sensibles à longue durée de vie. Commencez votre évaluation PQC dès aujourd'hui !