Skip to content

Developer portal

Data formats

PQC scan payloads, CycloneDX CBOM exports, ingest shapes, and webhook fields — before you integrate Assess, Monitor, and Convert.

Last updated: 2026-06-10

POST /pqc/scan request

GA

Start a cryptographic inventory scan. Use fixture mode for deterministic demos; set useFixture false and provide target for live TLS discovery.

FieldTypeRequiredDescription
scenarioIdstringNo

Pre-built scan profile (TLS inventory, handshake proof, standards crosswalk).

e.g. bank-tls-inventory

useFixturebooleanNo

When true, returns deterministic demo data without external network calls.

e.g. true

targetstring | nullNo

Hostname or domain for live scans when useFixture is false.

e.g. api.example.com

depthstring | nullNo

Discovery depth hint: standard or extended chain walk.

e.g. standard

seedintegerNo

Fixture randomness seed for reproducible demo output.

e.g. 1234

bundleSessionIdstring | nullNo

Optional session id when uploading a bundle via POST /pqc/upload-bundle first.

Fixture scan (quickstart)

{
  "scenarioId": "bank-tls-inventory",
  "useFixture": true,
  "seed": 1234
}
  • Send Idempotency-Key header on POST for safe retries.
  • Schema: /docs/reference/schemas#pqc-scan-request

PQC scan response & report JSON

GA

Poll GET /pqc/scan/{scanId} until status is complete, then fetch GET /pqc/report/{scanId}. The report embeds assets, Mosca scoring, and optional signature block.

FieldTypeRequiredDescription
statusstringNo

Job state: running, success, or error.

e.g. success

scanIdstringNo

Stable identifier for report, verify, and tenant history.

e.g. scan-abc123

assets[]arrayNo

Discovered cryptographic assets with algorithm, host, vulnerability status.

moscaobjectNo

HNDL timeline scoring: data shelf-life vs migration horizon (X + Y > Z).

scoreboardobjectNo

Readiness summary counts by algorithm family and priority tier.

signatureobjectNo

ML-DSA-65 block with contentHash — verify independently at /verify.

  • Report formats: ?format=json|csv|cbom|pdf|bundle|executive|board|auditor
  • Schema: /docs/reference/schemas#pqc-scan-response

CycloneDX CBOM export

GA

GET /pqc/report/{scanId}?format=cbom returns CycloneDX 1.6 with cryptographic-asset components. Qtangl properties use the qtangl: namespace for scan provenance.

FieldTypeRequiredDescription
bomFormatstringNo

Always CycloneDX for Qtangl exports.

e.g. CycloneDX

specVersionstringNo

CycloneDX spec version.

e.g. 1.6

metadata.properties[]arrayNo

qtangl:scanId, qtangl:scenarioId, qtangl:readinessScore, qtangl:targetDomain.

components[]arrayNo

type cryptographic-asset entries with qtangl:algorithm, qtangl:keySize, qtangl:vulnerabilityStatus.

components[].properties[]arrayNo

Host, port, kind (tls, code_signing, etc.), standards mapping tags.

  • Import into CMDB/GRC via POST /pqc/cbom/ingest or tenant integrations.
  • See CBOM aggregator guide for multi-source merge.

POST /pqc/cbom/ingest request

Pilot

Push an external CycloneDX document into the tenant CBOM aggregator. Include sourceLabel and verificationStatus for provenance.

FieldTypeRequiredDescription
documentobjectNo

Full CycloneDX BOM JSON document.

sourceLabelstringNo

Human-readable source name (cloud provider, CLM, manual import).

e.g. aws-kms-import

verificationStatusstringNo

verified | imported | unverified-source — affects conflict resolution weight.

e.g. imported

Minimal ingest body

{
  "document": { "bomFormat": "CycloneDX", "specVersion": "1.6", "components": [] },
  "sourceLabel": "manual-cmdb-export",
  "verificationStatus": "imported"
}
  • Schema: /docs/reference/schemas#pqc-cbom-ingest-request

SIEM webhook v2 payload

GA

Monitor tier webhooks emit drift and scan-complete events. Payload includes scan metadata, delta summary, and verify URL.

FieldTypeRequiredDescription
eventstringNo

Event type: scan.complete, drift.detected, remediation.verified, etc.

e.g. drift.detected

scanIdstringNo

Reference scan for report and verify links.

verifyUrlstringNo

Public verify link auditors can open without API credentials.

deltaobjectNo

Added/removed/changed assets since prior scan in scope.

  • HMAC-SHA256 signature in X-Qtangl-Signature header.
  • Full spec: /docs/integrations/siem-webhook-v2

Report format query parameter

FieldTypeRequiredDescription
format=jsonqueryNo

Full machine-readable report for integrations.

format=cbomqueryNo

CycloneDX CBOM export with qtangl: provenance properties.

format=pdfqueryNo

Human-readable signed audit packet.

format=bundlequeryNo

ZIP evidence bundle (report, CBOM, verify metadata).

format=csvqueryNo

Flat asset table for spreadsheet workflows.

Method honesty