HTTPS
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | HTTP sécurisé |
| Couche OSI | 7 (+ chiffrement TLS sous-jacent, couche 4/5) |
| Port | 443 |
| Voir aussi | HTTP · TLS · CSR |
HTTPS (HTTP Secured) encapsule le protocole HTTP dans une session TLS chiffrée et authentifiée. Le serveur présente un certificat (délivré à partir d'un CSR par une autorité de certification) que le client valide avant tout échange applicatif.
Historiquement HTTPS pouvait s'appuyer sur SSL ou TLS ; SSL (toutes versions, jusqu'à SSLv3) est aujourd'hui considéré obsolète et non sûr (attaques POODLE notamment) et n'est plus utilisé en pratique — HTTPS repose exclusivement sur TLS 1.2 ou 1.3 sur une infrastructure à jour.
Ce que HTTPS apporte par rapport à HTTP
- Confidentialité : le contenu des échanges (en-têtes compris, à l'exception du SNI en
clair sauf ECH) n'est pas lisible en clair sur le réseau.
- Intégrité : toute altération des données en transit est détectée.
- Authentification du serveur (et éventuellement du client, en mTLS) via le certificat.