Cryptographie asymétrique

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche

Portail > Fondamentaux cryptographiques

La cryptographie asymétrique (ou cryptographie à clé publique) est le socle sur lequel reposent les certificats et les chaînes de certification. Cette page rappelle son principe et, surtout, son rôle précis dans une PKI.

Principe

Contrairement à la cryptographie symétrique, où une même clé secrète sert à chiffrer et à déchiffrer, la cryptographie asymétrique repose sur une paire de clés mathématiquement liées :

  • une clé privée, gardée secrète par son propriétaire ;
  • une clé publique, distribuable librement.

Ce qui est réalisé avec l'une ne peut être « défait » qu'avec l'autre. Surtout, il est calculatoirement infaisable de déduire la clé privée à partir de la clé publique : c'est cette asymétrie qui donne son nom au procédé et qui permet de publier la clé publique sans compromettre la clé privée.

Les deux usages

La paire de clés permet deux opérations distinctes, qu'il ne faut pas confondre.

Chiffrement / confidentialité

On chiffre avec la clé publique du destinataire ; seul le détenteur de la clé privée correspondante peut déchiffrer. Cela garantit la confidentialité.

Signature / authenticité

On signe avec sa clé privée ; quiconque possède la clé publique peut vérifier la signature. Cela garantit l'authenticité (l'origine) et l'intégrité (le contenu n'a pas été modifié). Le détail du mécanisme est traité dans Signatures numériques et fonctions de hachage.

Opération Clé pour produire Clé pour vérifier / défaire Garantit
Chiffrement Clé publique du destinataire Clé privée du destinataire Confidentialité
Signature Clé privée de l'émetteur Clé publique de l'émetteur Authenticité + intégrité

C'est le mécanisme de signature qui fonde les certificats : une autorité de certification signe un certificat avec sa clé privée ; n'importe qui peut ensuite vérifier cette signature avec la clé publique de l'autorité.

Application aux certificats

Un certificat X.509 associe une identité (un nom, un domaine, un service…) à une clé publique. Pour que cette association soit digne de confiance, le certificat est signé par une autorité :

<mermaid> flowchart LR

   K[Clé privée de la CA] -->|signe| C["Certificat
(identité + clé publique du sujet)"] P[Clé publique de la CA] -->|permet de vérifier| C

</mermaid>

(Le schéma ci-dessus nécessite Extension:Mermaid ; sinon le retirer ou l'exporter en image.)

La clé publique de l'autorité est elle-même publiée dans son propre certificat, lui aussi signé par une autorité de niveau supérieur. C'est cette récursion qui donne naissance à la chaîne de certification, jusqu'à atteindre une ancre de confiance à laquelle on fait confiance par configuration.

Principaux algorithmes

Famille Algorithmes courants Remarques
RSA RSA-2048, RSA-3072, RSA-4096 Historique, très répandu ; clés et signatures volumineuses, calculs plus lents.
Courbes elliptiques ECDSA (P-256, P-384), EdDSA (Ed25519) Clés bien plus courtes à sécurité équivalente, opérations plus rapides.
Échange de clés (EC)DHE Négociation de la clé de session TLS ; distinct de la signature du certificat, mais souvent confondu.

Le choix de l'algorithme et de la taille de clé conditionne la robustesse de toute la chaîne : une autorité qui signe en SHA-1 ou avec une clé RSA-1024 affaiblit l'ensemble des certificats qu'elle émet, quelle que soit la solidité de ces derniers.

Points clés à retenir

  • Clé privée → on signe / on déchiffre. Clé publique → on vérifie / on chiffre.
  • Un certificat = une clé publique + une identité, le tout signé par une autorité.
  • La confiance se propage par signatures successives : c'est le fondement de la chaîne de certificats.

Voir aussi

Chaînes de certificats — Portail
Fondamentaux Cryptographie asymétrique · Signatures et hachage
Certificat X.509 Structure X.509 · Extensions X.509 · Formats et encodage
PKI et autorités PKI · Autorités de certification · Ancres de confiance
Chaîne Principe · Construction du chemin · Validation · Contraintes de chemin
Cycle de vie CSR et émission · Cycle de vie · Révocation
Avancé Cross-signing · Dépannage