HTTPS

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine HTTP sécurisé
Couche OSI 7 (+ chiffrement TLS sous-jacent, couche 4/5)
Port 443
Voir aussi HTTP · TLS · CSR

HTTPS (HTTP Secured) encapsule le protocole HTTP dans une session TLS chiffrée et authentifiée. Le serveur présente un certificat (délivré à partir d'un CSR par une autorité de certification) que le client valide avant tout échange applicatif.

Historiquement HTTPS pouvait s'appuyer sur SSL ou TLS ; SSL (toutes versions, jusqu'à SSLv3) est aujourd'hui considéré obsolète et non sûr (attaques POODLE notamment) et n'est plus utilisé en pratique — HTTPS repose exclusivement sur TLS 1.2 ou 1.3 sur une infrastructure à jour.

Ce que HTTPS apporte par rapport à HTTP

  • Confidentialité : le contenu des échanges (en-têtes compris, à l'exception du SNI en
 clair sauf ECH) n'est pas lisible en clair sur le réseau.
  • Intégrité : toute altération des données en transit est détectée.
  • Authentification du serveur (et éventuellement du client, en mTLS) via le certificat.

Voir aussi

  • HTTP — le protocole encapsulé
  • TLS — la couche de chiffrement/authentification utilisée
  • CSR — génère la demande de certificat présentée par le serveur