Chiffrement en transit et cryptographie hybride
Aller à la navigation
Aller à la recherche
Portail > Applications
Le chiffrement en transit protège les données qui circulent sur le réseau. Il illustre le mariage des deux mondes : l'asymétrique établit et authentifie une clé, la symétrique chiffre le flux — c'est la cryptographie hybride.
Pourquoi hybride
L'asymétrique résout le partage de clé et l'authentification, mais elle est lente. La symétrique est rapide mais suppose une clé partagée. On combine donc :
- l'asymétrique pour établir et authentifier une clé de session ;
- la symétrique (AEAD) pour chiffrer les données à plein débit.
<mermaid> flowchart LR
H["Établissement (asymétrique)
ECDHE + certificat"] --> K[Clé de session symétrique] K --> D["Données chiffrées (AEAD)
AES-GCM / ChaCha20-Poly1305"]
</mermaid>
(Schéma en Mermaid.)
TLS, l'exemple canonique
Lors de la poignée de main TLS :
- un échange ECDHE établit un secret partagé, authentifié par le certificat du serveur (Validation du chemin de certification) ;
- ce secret est passé dans une KDF (HKDF) pour produire les clés de session ;
- les données applicatives sont chiffrées en AEAD (AES-GCM ou ChaCha20-Poly1305).
L'usage de clés éphémères (ECDHE) procure la forward secrecy : compromettre la clé long terme plus tard ne déchiffre pas les sessions passées.
Autres cas
- VPN : WireGuard repose sur ChaCha20-Poly1305 ; IPsec sur AES-GCM/ChaCha20-Poly1305.
- SSH : établissement asymétrique puis chiffrement symétrique AEAD du canal.
- mTLS : les deux extrémités s'authentifient par certificat, puis le canal est chiffré en symétrique (mTLS dans le cluster (SPIFFE/SPIRE)).
Répartition des rôles
| Tâche | Famille |
|---|---|
| Authentifier les parties | Asymétrique (certificats/signatures) |
| Établir la clé de session | Asymétrique (ECDHE/KEM) |
| Chiffrer le trafic | Symétrique (AEAD) |
Points clés à retenir
- Hybride : asymétrique pour établir/authentifier, symétrique pour chiffrer les volumes.
- TLS = ECDHE authentifié par certificat → HKDF → AEAD ; ECDHE ⇒ forward secrecy.
- WireGuard/IPsec/SSH suivent le même schéma hybride.
- Le gros du chiffrement reste symétrique (débit) ; l'asymétrique n'amorce que la session.
Voir aussi
- Échange et distribution de clés
- Chiffrement authentifié (AEAD)
- Cryptographie asymétrique
- Chaînes de certificats — Portail
| Cryptographie symétrique — Portail | |
|---|---|
| Fondamentaux | Principe · Bloc et flot · Modes opératoires · Padding · IV et nonces |
| Intégrité / auth. | MAC et HMAC · AEAD |
| Gestion des clés | Aléa / CSPRNG · KDF · Échange de clés · Stockage / rotation |
| Algorithmes | AES · ChaCha20/Salsa20 · DES / 3DES · Blowfish et Twofish · RC4 · Camellia, ARIA et SM4 · AES-GCM · ChaCha20-Poly1305 · Hachage |
| Applications | Données au repos · En transit / hybride |
| Sécurité avancée | Attaques · Conformité · Post-quantique |