1. Quelle est la Différence entre SSL et TLS ?
Bien que le sigle SSL persiste dans le langage courant, les versions 2.0 et 3.0 ont été abandonnées suite à de graves failles (POODLE).
Le Web sécurisé repose sur TLS (Transport Layer Security), dont la version de référence est TLS 1.3 (RFC 8446).
2. La Négociation TLS 1.3 (1-RTT)
TLS 1.3 ramène la négociation de clés à un unique aller-retour (1-RTT) grâce à l’échange ECDHE :
3. Certificats X.509 et Chaîne d’Autorités
L’authenticité est garantie par une chaîne hiérarchique de signatures numériques :
- AC Racine (Root CA) : Certificat auto-signé préinstallé dans le magasin de confiance.
- AC Intermédiaire : Autorité déléguée chargée de signer les certificats opérationnels.
- Certificat Final (Serveur) : Certificat associant le domaine à la clé publique de l’hôte.
4. Registres Certificate Transparency (CT)
La norme RFC 6962 impose l’enregistrement de tout certificat dans des registres publics en arbre de Merkle pour prévenir les fraudes.
Les navigateurs refusent la connexion HTTPS si les horodatages SCT validés sont absents.
5. Liste de Contrôle pour Sécuriser TLS
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload.