Chiffrement en transit et cryptographie hybride

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche

Portail > Applications

Le chiffrement en transit protège les données qui circulent sur le réseau. Il illustre le mariage des deux mondes : l'asymétrique établit et authentifie une clé, la symétrique chiffre le flux — c'est la cryptographie hybride.

Pourquoi hybride

L'asymétrique résout le partage de clé et l'authentification, mais elle est lente. La symétrique est rapide mais suppose une clé partagée. On combine donc :

  1. l'asymétrique pour établir et authentifier une clé de session ;
  2. la symétrique (AEAD) pour chiffrer les données à plein débit.

<mermaid> flowchart LR

   H["Établissement (asymétrique)
ECDHE + certificat"] --> K[Clé de session symétrique] K --> D["Données chiffrées (AEAD)
AES-GCM / ChaCha20-Poly1305"]

</mermaid>

(Schéma en Mermaid.)

TLS, l'exemple canonique

Lors de la poignée de main TLS :

L'usage de clés éphémères (ECDHE) procure la forward secrecy : compromettre la clé long terme plus tard ne déchiffre pas les sessions passées.

Autres cas

  • VPN : WireGuard repose sur ChaCha20-Poly1305 ; IPsec sur AES-GCM/ChaCha20-Poly1305.
  • SSH : établissement asymétrique puis chiffrement symétrique AEAD du canal.
  • mTLS : les deux extrémités s'authentifient par certificat, puis le canal est chiffré en symétrique (mTLS dans le cluster (SPIFFE/SPIRE)).

Répartition des rôles

Tâche Famille
Authentifier les parties Asymétrique (certificats/signatures)
Établir la clé de session Asymétrique (ECDHE/KEM)
Chiffrer le trafic Symétrique (AEAD)

Points clés à retenir

  • Hybride : asymétrique pour établir/authentifier, symétrique pour chiffrer les volumes.
  • TLS = ECDHE authentifié par certificat → HKDF → AEAD ; ECDHE ⇒ forward secrecy.
  • WireGuard/IPsec/SSH suivent le même schéma hybride.
  • Le gros du chiffrement reste symétrique (débit) ; l'asymétrique n'amorce que la session.

Voir aussi

Cryptographie symétrique — Portail
Fondamentaux Principe · Bloc et flot · Modes opératoires · Padding · IV et nonces
Intégrité / auth. MAC et HMAC · AEAD
Gestion des clés Aléa / CSPRNG · KDF · Échange de clés · Stockage / rotation
Algorithmes AES · ChaCha20/Salsa20 · DES / 3DES · Blowfish et Twofish · RC4 · Camellia, ARIA et SM4 · AES-GCM · ChaCha20-Poly1305 · Hachage
Applications Données au repos · En transit / hybride
Sécurité avancée Attaques · Conformité · Post-quantique