Cryptographie asymétrique
Portail > Fondamentaux cryptographiques
La cryptographie asymétrique (ou cryptographie à clé publique) est le socle sur lequel reposent les certificats et les chaînes de certification. Cette page rappelle son principe et, surtout, son rôle précis dans une PKI.
Principe
Contrairement à la cryptographie symétrique, où une même clé secrète sert à chiffrer et à déchiffrer, la cryptographie asymétrique repose sur une paire de clés mathématiquement liées :
- une clé privée, gardée secrète par son propriétaire ;
- une clé publique, distribuable librement.
Ce qui est réalisé avec l'une ne peut être « défait » qu'avec l'autre. Surtout, il est calculatoirement infaisable de déduire la clé privée à partir de la clé publique : c'est cette asymétrie qui donne son nom au procédé et qui permet de publier la clé publique sans compromettre la clé privée.
Les deux usages
La paire de clés permet deux opérations distinctes, qu'il ne faut pas confondre.
Chiffrement / confidentialité
On chiffre avec la clé publique du destinataire ; seul le détenteur de la clé privée correspondante peut déchiffrer. Cela garantit la confidentialité.
Signature / authenticité
On signe avec sa clé privée ; quiconque possède la clé publique peut vérifier la signature. Cela garantit l'authenticité (l'origine) et l'intégrité (le contenu n'a pas été modifié). Le détail du mécanisme est traité dans Signatures numériques et fonctions de hachage.
| Opération | Clé pour produire | Clé pour vérifier / défaire | Garantit |
|---|---|---|---|
| Chiffrement | Clé publique du destinataire | Clé privée du destinataire | Confidentialité |
| Signature | Clé privée de l'émetteur | Clé publique de l'émetteur | Authenticité + intégrité |
C'est le mécanisme de signature qui fonde les certificats : une autorité de certification signe un certificat avec sa clé privée ; n'importe qui peut ensuite vérifier cette signature avec la clé publique de l'autorité.
Application aux certificats
Un certificat X.509 associe une identité (un nom, un domaine, un service…) à une clé publique. Pour que cette association soit digne de confiance, le certificat est signé par une autorité :
<mermaid> flowchart LR
K[Clé privée de la CA] -->|signe| C["Certificat
(identité + clé publique du sujet)"] P[Clé publique de la CA] -->|permet de vérifier| C
</mermaid>
(Le schéma ci-dessus nécessite Extension:Mermaid ; sinon le retirer ou l'exporter en image.)
La clé publique de l'autorité est elle-même publiée dans son propre certificat, lui aussi signé par une autorité de niveau supérieur. C'est cette récursion qui donne naissance à la chaîne de certification, jusqu'à atteindre une ancre de confiance à laquelle on fait confiance par configuration.
Principaux algorithmes
| Famille | Algorithmes courants | Remarques |
|---|---|---|
| RSA | RSA-2048, RSA-3072, RSA-4096 | Historique, très répandu ; clés et signatures volumineuses, calculs plus lents. |
| Courbes elliptiques | ECDSA (P-256, P-384), EdDSA (Ed25519) | Clés bien plus courtes à sécurité équivalente, opérations plus rapides. |
| Échange de clés | (EC)DHE | Négociation de la clé de session TLS ; distinct de la signature du certificat, mais souvent confondu. |
Le choix de l'algorithme et de la taille de clé conditionne la robustesse de toute la chaîne : une autorité qui signe en SHA-1 ou avec une clé RSA-1024 affaiblit l'ensemble des certificats qu'elle émet, quelle que soit la solidité de ces derniers.
Points clés à retenir
- Clé privée → on signe / on déchiffre. Clé publique → on vérifie / on chiffre.
- Un certificat = une clé publique + une identité, le tout signé par une autorité.
- La confiance se propage par signatures successives : c'est le fondement de la chaîne de certificats.
Voir aussi
- Signatures numériques et fonctions de hachage
- Structure d'un certificat X.509
- Principe de la chaîne de confiance
| Chaînes de certificats — Portail | |
|---|---|
| Fondamentaux | Cryptographie asymétrique · Signatures et hachage |
| Certificat X.509 | Structure X.509 · Extensions X.509 · Formats et encodage |
| PKI et autorités | PKI · Autorités de certification · Ancres de confiance |
| Chaîne | Principe · Construction du chemin · Validation · Contraintes de chemin |
| Cycle de vie | CSR et émission · Cycle de vie · Révocation |
| Avancé | Cross-signing · Dépannage |