ECDSA

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche

Portail > Algorithmes

ECDSA est la version de DSA sur courbes elliptiques : même schéma de signature, mais fondé sur l'ECDLP, ce qui offre des clés et signatures bien plus courtes à sécurité égale. Très répandu (TLS, certificats, blockchains).

Clés

  • Clé privée : un scalaire d.
  • Clé publique : un point Q = d·G (où G est le point générateur de la courbe).

Courbes courantes : P-256, P-384 (NIST), et secp256k1 (Bitcoin/Ethereum).

Signature

Comme DSA, ECDSA tire un aléa k par signature et produit un couple (r, s), calculé à partir du point k·G et du condensé H(m).

Le même piège du nonce

ECDSA hérite de la dépendance critique au nonce k :

  • réutiliser krécupération immédiate de la clé privée ;
  • un k biaisé → reconstruction de la clé par attaques sur réseaux euclidiens.

Cas réels célèbres : extraction de clés de signature suite à un générateur défaillant. Parade : ECDSA déterministe (RFC 6979), où k est dérivé de la clé et du message, supprimant la dépendance à un RNG à l'exécution.

Avantages

  • Clés courtes : une clé de 256 bits (P-256) offre une sécurité comparable à RSA-3072 (Tailles de clés et équivalences de sécurité).
  • Signatures compactes, vérification rapide.
  • Largement supporté (TLS 1.2/1.3, certificats, SSH).
openssl ecparam -name prime256v1 -genkey -noout -out ec.key
openssl ec -in ec.key -pubout -out ec.pub
openssl dgst -sha256 -sign ec.key -out sig fichier

Sécurité

Points clés à retenir

  • DSA sur courbes elliptiques : clés/signatures courtes, très répandu.
  • Même piège du nonce k que DSA → utiliser le déterministe (RFC 6979).
  • P-256 ≈ RSA-3072 en sécurité, pour une fraction de la taille.
  • Attention aux canaux auxiliaires (implémentation temps constant).

Voir aussi

Cryptographie asymétrique — Portail
Fondamentaux Principe · Problèmes difficiles · Usages
Algorithmes RSA · Diffie-Hellman et ECDH · ElGamal · DSA · ECDSA · EdDSA
Sécurité Tailles de clés · Attaques · Post-quantique