Curious TechieDev Toolbox
Tous les Guides/Cryptographie9 min read

Qu’est-ce que SSL/TLS et comment fonctionnent les certificats HTTPS ?

Comprenez TLS 1.3, les échanges de clés asymétriques, les chaînes de certificats X.509 et les journaux de Transparence des Certificats.

Points Clés
  • TLS est le successeur moderne et sécurisé de SSL, protégeant le trafic web via HTTPS.
  • Il assure trois piliers : Confidentialité (chiffrement symétrique), Intégrité (MAC) et Authenticité (certificats X.509).
  • TLS 1.3 (RFC 8446) réduit la latence du handshake à un aller-retour (1-RTT) et élimine les ciphers obsolètes.
  • La PKI s’appuie sur une chaîne de confiance ancrée dans les Autorités de Certification (AC) racines préinstallées.
  • Certificate Transparency (CT, RFC 6962) impose la journalisation publique et infalsifiable de tous les certificats.

1. Quelle est la Différence entre SSL et TLS ?

Bien que le sigle SSL persiste dans le langage courant, les versions 2.0 et 3.0 ont été abandonnées suite à de graves failles (POODLE).

Le Web sécurisé repose sur TLS (Transport Layer Security), dont la version de référence est TLS 1.3 (RFC 8446).

2. La Négociation TLS 1.3 (1-RTT)

TLS 1.3 ramène la négociation de clés à un unique aller-retour (1-RTT) grâce à l’échange ECDHE :

1. Client Hello : Envoi des suites cryptographiques et de la part de clé ECDHE.
2. Server Hello : Choix de la suite, renvoi de la part de clé serveur, du certificat X.509 et de la signature.
3. Secret Dérivé : Calcul de la clé de session symétrique partagée.
4. Données Chiffrées : Démarrage instantané du trafic HTTP chiffré.

3. Certificats X.509 et Chaîne d’Autorités

L’authenticité est garantie par une chaîne hiérarchique de signatures numériques :

  • AC Racine (Root CA) : Certificat auto-signé préinstallé dans le magasin de confiance.
  • AC Intermédiaire : Autorité déléguée chargée de signer les certificats opérationnels.
  • Certificat Final (Serveur) : Certificat associant le domaine à la clé publique de l’hôte.

4. Registres Certificate Transparency (CT)

La norme RFC 6962 impose l’enregistrement de tout certificat dans des registres publics en arbre de Merkle pour prévenir les fraudes.

Les navigateurs refusent la connexion HTTPS si les horodatages SCT validés sont absents.

5. Liste de Contrôle pour Sécuriser TLS

1. Restreindre à TLS 1.3 et 1.2 : Désactivez impérativement TLS 1.0, 1.1 et les algorithmes dépréciés.
2. Activer HSTS avec Preload : Diffusez Strict-Transport-Security: max-age=31536000; includeSubDomains; preload.
3. Renouvellement ACME Automatisé : Automatisez la réémission des certificats tous les 60 jours via Let’s Encrypt.