产品推荐 2026-07-28

quantum-notary:免费的后量子SBOM签名工具

基于后量子密码的SBOM签名与验证工具,保护软件供应链安全。

开源软件Windows工具

产品简介

quantum-notary 一款命令行工具,采用NIST标准化的后量子密码(Dilithium5)对软件物料清单(SBOM)进行数字签名和验证。它解决了传统数字签名在量子计算机面前可能被破解的未来安全风险,为软件供应链提供透明、可验证的审计日志和策略管控能力,适合对软件安全性要求高的企业及开发者。

核心功能

  • 采用NIST后量子密码标准Dilithium5,签名抗量子计算攻击
  • 支持验证并签名CycloneDX与SPDX JSON格式的SBOM
  • 支持透明日志记录,可选用本地或远程服务器进行审计
  • 支持基于策略文件的验证,可强制执行密钥白名单和签名有效期
  • 支持批量递归签名目录内所有文件并生成可信清单

快速开始

  1. 从源码构建:克隆仓库后执行 `cargo build --release`。
  2. 生成密钥对:在项目根目录运行 `qs_notary generate-keys`。
  3. 签名SBOM文件:运行 `qs_notary sign sbom.json --private-key private.key`。
  4. 验证SBOM文件:运行 `qs_notary verify sbom.json sbom.json.sig --public-key public.key`。

界面预览

与其他方案对比

对比项quantum-notary同类方案
密码学算法使用NIST标准化的后量子密码Dilithium5,长期安全传统工具使用RSA/ECC等算法,可能被量子计算机破解
审计与验证内置透明日志(本地/远程)和策略引擎,支持强制验证通常仅提供基础的签名与验证,缺乏集中审计和策略控制

适合谁用

  • 关注软件供应链安全的企业安全团队
  • 发布前需确保组件来源可信的开源项目维护者
  • 需满足软件物料清单合规审计要求的管理人员

下载与版本

当前最新版本为 v0.1.0,发布于 2026-02-08。支持 Windows。点击页面「下载软件」按钮即可下载打包好的版本,根据你的电脑/手机系统来选择对应的软件。

注意事项

  • 本工具仅供学习和研究使用,请遵守相关法律法规。
  • 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
  • 项目源码地址:https://github.com/obsTR/quantum-notary