Chiffrement des données
Cryptographie Symétrique :
- Utilise la même clé pour le chiffrement et le déchiffrement.
- Problème majeur : Échange de clés nécessitant sécurité et confidentialité.
- Changement régulier de clé pour résister aux attaques.
Cryptographie Asymétrique :
- Clé différente pour le chiffrement et le déchiffrement (clé publique et clé secrète).
- Concept développé par Diffie et Hellman en 1976, implémenté par RSA en 1977.
- Avantage : Pas besoin d'échanger des clés.
- Inconvénients : Plus complexe à implanter, nécessite plus de ressources et est plus lent.
Comparatif Entre les Systèmes
Cryptographie Symétrique :
- Échange de clés difficile.
- Simplicité d'implémentation.
- Coûteux en ressources matérielles.
- Rapide.
Cryptographie Asymétrique :
- Pas d'échange de clés nécessaire.
- Complexité d'implémentation.
- Très coûteux en ressources matérielles.
- Lent.
Logiciel P.G.P. (Pretty Good Privacy)
- Combine les avantages des deux systèmes.
- Génère une clé secrète à usage unique pour chaque message.
- chiffre le message avec un algorithme symétrique, puis chiffre la clé avec RSA.
Certification
- Garantie de la provenance de la clé publique via un annuaire de clés certifiées.
- Certificat : Associe une clé publique à une entité pour assurer sa validité.
- Délivré par une Autorité de Certification (AC) :
- Génère, stocke et distribue des certificats.
- Émet des listes de révocation (CRL).
Protocole SSL/TLS
- SSL : Secure Socket Layer, renommé en TLS (Transport Layer Security).
- Établit un canal de communication sécurisé entre client et serveur.
- Assure :
- Confidentialité (algorithmes symétriques comme DES, AES).
- Intégrité (MAC basés sur MD5, SHA-1).
- Authentification (certificats, authentification des données).
Déroulement du Protocole TLS
- Client envoie une demande de connexion sécurisée.
- Serveur envoie son certificat avec clé publique.
- Vérification de la signature du certificat par le client.
- Client génère une clé de session, chiffrée avec la clé publique du serveur.
- Serveur déchiffre la clé de session.
- Échange de données chiffrées avec clé de session.
- Révocation de la clé de session une fois la connexion terminée.