577Industries/forge-qbit-qsparx
GitHub: 577Industries/forge-qbit-qsparx
一个证据优先的后量子密码迁移规划工具,通过确定性合成数据和完整生命周期流水线帮助组织安全地规划和模拟加密资产迁移。
Stars: 0 | Forks: 0
# Forge Qbit QSPARX
Forge Qbit QSPARX 是一个证据优先的加密任务孪生工具,用于规划
后量子迁移。它将以下流程操作化:
`发现 → 标准化 → 上下文化 → 检测 → 优先级排序 → 模拟 → 批准 → 迁移 → 验证 → 监控`
该公开项目仅使用确定性、虚构、非机密、非 CUI
数据,并且不执行任何主动扫描或实时修复。它包含带版本的
Pydantic 记录、CycloneDX 1.6/1.7 导入和标准的 CycloneDX 1.7 CBOM
导出、确定性策略与图评分、仅用于开发的 ML 消融实验、
无副作用的迁移模拟、Typer CLI、FastAPI `/v1` 接口,以及
一个基于内容寻址证据构建的只读审查控制台。
本仓库是一个正在积极开发中的后台软件。其合成
输出是非权威性的,不代表空军的实际部署、
政府验证、FIPS 140 验证、资质认证或实际
运行性能。默认的成熟度目标是可独立评估的 TRL 4。
公开的 Git 历史记录从一个经过净化的孤立根节点开始,该根节点派生自本地
源代码快照 `9277ee7d6a9acc8085ec56f5ea6150d39165e73c`。保留该源代码快照
仅作为本地的后台 IP 归档,因为它还包含一个
私有提案子树。有关强制执行的排除策略和数据策略,请参阅[公开边界清单](PUBLIC_BOUNDARY.md)。
## 快速开始
需要 Python 3.12 和 [uv](https://docs.astral.sh/uv/)。
Node.js 22 或更高版本是开发和审查者验证的前置条件,用于
可执行的静态审查测试;它不是应用程序的运行时
依赖项。CI 和发布自动化将固定使用 Node.js 24。
```
uv sync --frozen --extra dev
uv run forge-qsparx inventory --seed 577
uv run forge-qsparx plan --world world-reviewer --seed 577
uv run forge-qsparx simulate --world world-reviewer --seed 577
uv run forge-qsparx seed --profile scale-v1 --assets 10000 --observations 1000000
uv run forge-qsparx ingest --adapter cyclonedx path/to/synthetic-cbom.json
```
使用调用者提供的发布/镜像摘要运行本地 API:
```
export FORGE_QSPARX_CORE_DIGEST="sha256:<64-lowercase-hex-characters>"
uv run uvicorn forge_qsparx.api:app --host 127.0.0.1 --port 8775
```
私有的 Forge 适配器仅接受回环 HTTP,并且在
响应证明为配置的摘要之前会保持失败关闭状态。其可变的 MCP 工具还额外
需要批准 token 和精确的 workspace-world 绑定。
## 审查者路径
```
node --version # requires v22+; CI/release pin v24
make reviewer-demo
uv run python -m http.server 8000 --directory site
```
然后打开 `http://127.0.0.1:8000`。托管构建包含预计算的 JSON,
并嵌入在其同源 JavaScript 中;它无法连接目标或应用
更改。这四个步骤的路径涵盖了任务场景、风险过滤、
迁移波次/失败,以及从声明到证据的下钻分析。
发布关卡为:
```
make verify
make benchmark-smoke
make audit
```
Pull request 还会运行一个 `Container audit` 检查,该检查会构建并加载本地
镜像,并在没有 registry 身份验证或
push 的情况下阻止高或严重级别的发现。打标签的发布会扫描同一个
本地镜像,并在进行身份验证之前生成 SPDX 和
CycloneDX SBOM。然后它们仅在
`ghcr.io/577industries/forge-qbit-qsparx` 下发布版本
标签和 `sha-` 标签,要求两个远程标签解析为同一个
摘要,并将证明和审查者证据绑定到该摘要。不会发布任何
`latest` 标签。
v0.1.2 版本包含 wheel、源代码分发、漏洞
报告、SPDX 和 CycloneDX SBOM、冒烟基准测试、审查者证据包、
证据清单、离线审查者包以及 `SHA256SUMS`。将所有
资产下载到同一个目录中,并在使用前运行 `sha256sum -c SHA256SUMS`。有关确切的命令、文件名
和限制,请参阅 [v0.1.2 发布说明](docs/releases/v0.1.2.md)。
冒烟基准测试并不是验收关卡结果。封闭语料库评估、
百万级观测性能关卡、完整的 PQC 互操作性、
具有代表性的环境验证以及独立的验证者报告仍然是
未来的工作。流式生成器本身已经过
10,000 个资产和 1,000,000 次观测的精确测试;生成并不是一项数据接入、
查询延迟或检测器验收结果。
## 文档
- [架构](docs/ARCHITECTURE.md)
- [威胁模型](docs/THREAT_MODEL.md)
- [从需求到证据的可追溯性](docs/TRACEABILITY.md)
- [指标预注册](docs/METRICS_PREREGISTRATION.md)
- [封闭语料库协议](docs/SEALED_CORPUS_PROTOCOL.md)
- [审查者指南](docs/REVIEWER_GUIDE.md)
- [审查者控制台验证](docs/REVIEWER_CONSOLE_VALIDATION.md)
- [限制与声明边界](docs/LIMITATIONS.md)
- [v0.1.2 发布说明](docs/releases/v0.1.2.md)
- [可执行的基础计划](docs/superpowers/plans/2026-07-21-qsparx-foundation.md)
标签:AV绕过, FastAPI, GPT, Python, 后量子密码学, 命令行工具(CLI), 密码学迁移, 无后门, 漏洞管理, 软件物料清单(SBOM)