Tutoriel de cryptographie

โšก Rรฉsumรฉ intelligent

La cryptographie protรจge les informations en les transformant en une forme non lisible par l'homme que seul le dรฉtenteur de la clรฉ correcte peut dรฉchiffrer. Cette page aborde ses caractรฉristiques, ses applications, ses algorithmes et propose un exercice pratique avec CrypTool.

  • (I.e. Idรฉe centrale : Le chiffrement transforme un texte clair en un texte chiffrรฉ ; le dรฉchiffrement l'inverse ร  l'aide d'une clรฉ secrรจte.
  • ๐Ÿงฉ Trois disciplines : La cryptographie masque le sens, la cryptanalyse le dรฉchiffre, et la cryptologie englobe les deux.
  • (I.e. Familles d'algorithmes : Les fonctions de hachage, les chiffrements symรฉtriques et les systรจmes ร  clรฉ publique rรฉsolvent des problรจmes diffรฉrents.
  • โœ… Normes actuelles : Les algorithmes AES et SHA-2 restent approuvรฉs, tandis que les algorithmes MD5, SHA-1 et RC4 sont considรฉrรฉs comme non valides.
  • ๐Ÿงช Pratique pratique : CrypTool 1 illustre le chiffrement RC4 et l'analyse par force brute d'une clรฉ de 24 bits.
  • ๐Ÿ”ฎ Regarder vers l'avant: Le NIST a publiรฉ ses premiรจres normes post-quantiques en aoรปt 2024.

Tutoriel de cryptographie

L'information joue un rรดle crucial dans les opรฉrations commerciales, gouvernementales et militaires, et son utilisation par des personnes mal intentionnรฉes peut entraรฎner des pertes financiรจres, voire pire. Pour sรฉcuriser les communications, une organisation recourt ร  la cryptologie afin de chiffrer l'information, en la transformant en un format illisible par l'humain, puis en la reconvertissant en format original.

Dans cet article sur la cryptographie et la sรฉcuritรฉ des rรฉseaux, vous apprendrez comment fonctionne la cryptologie et comment empรชcher que des informations ne tombent entre de mauvaises mains.

Qu'est-ce que la cryptographie?

La cryptographie est l'รฉtude et l'application de techniques qui masquent le vรฉritable sens de l'information en la transformant en formats non lisibles par l'homme, puis en la reconvertissant.

Prenons un exemple. Pour envoyer ยซ Jโ€™AIME LES POMMES ยป, vous remplacez chaque lettre par la troisiรจme lettre suivante de lโ€™alphabet, ce qui donne ยซ K NQXG CRRNGU ยป. Pour le lire, le destinataire recule de trois lettres, comme indiquรฉ ci-dessous.

Le chiffrement et le dรฉchiffrement consistent ร  dรฉcaler chaque lettre de trois positions.
Chiffrement et dรฉcryptage du chiffrement

Transformer l'information en une forme non lisible par l'homme s'appelle chiffrementet son inversion s'appelle DรฉcryptageLe rรฉsultat chiffrรฉ est appelรฉ un zรฉro.

Le dรฉchiffrement utilise une clรฉ secrรจte connue uniquement des destinataires lรฉgitimes. L'utilisation de cette clรฉ garantit la sรฉcuritรฉ des communications, mรชme en cas d'interception du message chiffrรฉ par un attaquant, ce qui serait impossible sans elle.

Caractรฉristiques de la cryptographie

Un systรจme cryptographique est รฉvaluรฉ selon les caractรฉristiques suivantes.

Fonctionnalitรฉ Ce que cela veut dire
Algorithme La procรฉdure mathรฉmatique publiรฉe effectuant la transformation.
Confidentialitรฉ Seuls les dรฉtenteurs de la clรฉ peuvent lire les donnรฉes protรฉgรฉes.
Integrity Toute modification des donnรฉes est dรฉtectable.
Adaptabilitรฉ Le systรจme s'adapte ร  diffรฉrentes tailles de clรฉs et ร  diffรฉrents niveaux de menace.
Interopรฉrabilitรฉ Diffรฉrents systรจmes et fournisseurs รฉchangent des donnรฉes protรฉgรฉes.
Authentification L'origine d'un message peut รชtre prouvรฉe.
ร‰volutivitรฉ Les performances restent stables malgrรฉ l'augmentation des volumes de donnรฉes.
Gestion des clรฉs Les clรฉs sont gรฉnรฉrรฉes, stockรฉes, renouvelรฉes et mises hors service en toute sรฉcuritรฉ.

Applications de la cryptographie

Ces caractรฉristiques deviennent des services du quotidien sur lesquels les gens s'appuient sans mรชme s'en rendre compte.

Application Comment la cryptographie est utilisรฉe
Cryptage TLS Protรจge le trafic entre un navigateur et un site web.
Stockage de mot Stocke les hachages salรฉs au lieu des mots de passe lisibles.
Services bancaires en ligne Sรฉcurise les transactions et vรฉrifie la banque.
crypto-monnaie Signe les transactions et relie les blocs avec des hachages.
email Encrypted Garantit la confidentialitรฉ du contenu des messages lors de leur transmission et de leur stockage.
Digisignatures rรฉelles Prouve la paternitรฉ du document et son intรฉgritรฉ.
Messagerie sรฉcurisรฉe Applique un chiffrement de bout en bout entre les appareils.
E-Commerce Protรจge les informations de carte lors du paiement.

Qu'est-ce que la cryptanalyse ?

La cryptanalyse est l'art de dรฉchiffrer des messages sans connaรฎtre la clรฉ de chiffrement. Elle applique des analyses mathรฉmatiques et des algorithmes pour dรฉchiffrer les messages chiffrรฉs et sert ร  la fois ร  compromettre les systรจmes et, ร  titre dรฉfensif, ร  รฉvaluer le niveau de protection offert par un algorithme.

Le succรจs d'une attaque de cryptanalyse dรฉpend de :

  • Temps disponible
  • Puissance de calcul disponible
  • Capacitรฉ de stockage disponible

Voici les attaques de cryptanalyse les plus frรฉquemment รฉvoquรฉes :

  • Attaque par force brute โ€” essaie toutes les combinaisons possibles du texte clair ou de la clรฉ, en chiffrant chacune d'elles et en la comparant au chiffrement original.
  • Attaque de dictionnaire โ€” utilise une liste de mots pour faire correspondre soit le texte clair, soit la clรฉ. Elle est principalement utilisรฉe lorsqu'on essaie de cracker les mots de passe cryptรฉs.
  • Attaque de la table arc-en-ciel โ€” compare le texte chiffrรฉ ร  des hachages prรฉcalculรฉs pour trouver des correspondances. Le salage de chaque mot de passe stockรฉ le rend inviolable.

Quโ€™est-ce que la cryptologie ?

La cryptologie est le domaine qui englobe la cryptographie et la cryptanalyse. Les deux aspects sont essentiels : un algorithme nโ€™est considรฉrรฉ comme fiable que lorsque des cryptanalystes ont tentรฉ, sans succรจs, de le casser.

Chiffrement Algorithms

Les algorithmes ci-dessous apparaissent frรฉquemment dans les travaux sur la sรฉcuritรฉ. Notez lesquels sont toujours approuvรฉs et lesquels ne subsistent que dans les systรจmes anciens.

  • MD5 MD5, abrรฉviation de Message-Digest 5, produit des valeurs de hachage de 128 bits. MD5 est une fonction de hachage et non une fonction de hachage. chiffrementIl est donc impossible de le dรฉchiffrer par conception. Il n'est pas rรฉsistant aux collisions (deux entrรฉes diffรฉrentes peuvent produire le mรชme hachage) et ne convient pas aux mots de passe ni aux signatures.
  • SHA โ€” abrรฉviation de Secure Hash Algorithm, cette famille gรฉnรจre des reprรฉsentations condensรฉes d'un message, appelรฉes condensรฉs de message :
    • SHA-0: produit des valeurs de hachage de 160 bits. Il a รฉtรฉ retirรฉ en raison d'une faille importante et remplacรฉ par SHA-1.
    • SHA-1: produit des valeurs de hachage de 160 bits. Une collision rรฉelle a รฉtรฉ dรฉmontrรฉe en 2017 et le NIST l'a interdite pour les signatures numรฉriques ; il est donc conseillรฉ de l'รฉviter.
    • SHA-2: une famille de six fonctions, dont SHA-256 et SHA-512, fonctionnant respectivement sur des mots de 32 bits et de 64 bits. Ces deux fonctions restent approuvรฉes.
    • SHA-3: normalisรฉ en 2015 et anciennement connu sous le nom de Keccak, il utilise une conception interne diffรฉrente comme solution de secours ร  SHA-2.
  • AES Lโ€™AES (Advanced Encryption Standard) est le chiffrement par blocs symรฉtrique qui protรจge aujourdโ€™hui la plupart des donnรฉes stockรฉes et en transit, avec des clรฉs de 128, 192 et 256 bits. Il a remplacรฉ le DES et est le chiffrement par dรฉfaut pour les nouveaux systรจmes.
  • RC4 โ€” un chiffrement de flux autrefois courant dans les protocoles SSL (Secure Sockets Layer) et WEP (Wired Equivalent Privacy). Ces deux protocoles sont obsolรจtes, et la RFC 7465 a interdit l'utilisation de RC4 dans toutes les versions de TLS en 2015. Il est conservรฉ ici ร  titre d'exemple pรฉdagogique.
  • Blowfish โ€” Un chiffrement par blocs symรฉtrique ร  clรฉ, historiquement utilisรฉ pour les mots de passe et les fichiers. Sa taille de bloc de 64 bits fait de l'AES le meilleur choix moderne.

Pour l'avenir, le NIST a publiรฉ ses premiรจres normes post-quantiques en aoรปt 2024 โ€” ML-KEM pour l'รฉchange de clรฉs, ML-DSA et SLH-DSA pour les signatures โ€” qui remplaceront progressivement les algorithmes ร  clรฉ publique actuels.

Activitรฉ de piratage : Comment crรฉer un chiffrement ร  lโ€™aide de CrypTool

Dans cet exercice pratique avec CrypTool, vous crรฉez un chiffrement simple avec RC4, puis vous le retrouvez par une analyse par force brute, en supposant que la clรฉ est de 24 bits. L'objectif est de dรฉmontrer pourquoi une clรฉ courte et un chiffrement vulnรฉrable n'offrent aucune protection rรฉelle.

Crรฉation du chiffrement de flux RC4

ร‰tape 1) Tรฉlรฉchargez et installez CrypTool

CrypTool 1 est un outil pรฉdagogique open source de cryptologie. Son dรฉveloppement actif se poursuit avec CrypTool 2, mais la version 1.4.42 est toujours fonctionnelle. Windows et correspond aux captures d'รฉcran ci-dessous. Tรฉlรฉchargez-le depuis cryptool.org.

ร‰tape 2) Ouvrez CrypTool et remplacez le texte

La phrase ร  chiffrer est Ne sous-estimez jamais la dรฉtermination d'un enfant qui a beaucoup de temps et peu d'argent.La clรฉ est 00 00 00.

  • Ouvrir CrypTool 1.

La fenรชtre principale de CrypTool 1 avant le remplacement du texte d'exemple

  • Remplacez le texte par la phrase ci-dessus.

Document CrypTool contenant la phrase de remplacement

ร‰tape 3) Chiffrer le texte

  • Cliquez sur le menu Chiffrer/Dรฉchiffrer.

Menu CrypTool Chiffrer/Dรฉchiffrer avec Symรฉtrique moderne sรฉlectionnรฉ

  • Pointez sur Symmetric (moderne), puis sรฉlectionnez RC4.

Boรฎte de dialogue de saisie de clรฉ CrypTool RC4

ร‰tape 4) Sรฉlectionnez la clรฉ de chiffrement

  • Sรฉlectionnez 24 bits comme longueur de clรฉ.
  • Dรฉfinissez la valeur sur 00 00 00.
  • Cliquez sur ยซ Chiffrer ยป pour gรฉnรฉrer le chiffrement de flux ci-dessous.

Chiffrement de flux RC4 rรฉsultant affichรฉ dans CrypTool

Attaquer le chiffrement de flux

ร‰tape 5) Dรฉmarrer l'analyse

  • Cliquez sur le menu Analyse.

Menu d'analyse de CrypTool avec le chiffrement symรฉtrique moderne mis en รฉvidence

  • Sรฉlectionnez ยซ Chiffrement symรฉtrique (moderne) ยป, puis choisissez RC4.

Boรฎte de dialogue d'analyse par force brute de CrypTool pour RC4

  • On suppose une clรฉ secrรจte de 24 bits, il faut donc choisir 24 bits comme longueur de clรฉ.
  • Cliquez sur Dรฉmarrer.

Fenรชtre de progression de l'analyse par force brute de CrypTool

  • ร€ noter: Le temps nรฉcessaire dรฉpend de la capacitรฉ de traitement de la machine utilisรฉe et de la longueur de la clรฉ. Une clรฉ plus longue nรฉcessite plus de temps, c'est pourquoi les clรฉs modernes font 128 bits ou plus.

ร‰tape 6) Analyser les rรฉsultats

  • Une fois l'analyse terminรฉe, les clรฉs candidates apparaissent classรฉes comme suit.

Rรฉsultats de l'attaque par force brute de CrypTool classรฉs par entropie

  • ร€ noter: Une valeur d'entropie plus faible indique gรฉnรฉralement le rรฉsultat correct, bien qu'une valeur plus รฉlevรฉe puisse รฉgalement รชtre correcte.
  • Sรฉlectionnez la ligne qui correspond ร  un texte comprรฉhensible, puis cliquez sur Accepter la sรฉlection.

FAQ

Le chiffrement symรฉtrique utilise une seule clรฉ partagรฉe et est rapide, ce qui permet de protรฉger efficacement les donnรฉes volumineuses. Le chiffrement asymรฉtrique, quant ร  lui, utilise une paire de clรฉs publique et privรฉe, ce qui rรฉsout le problรจme de la distribution des clรฉs et permet la signature numรฉrique.

Non. Le chiffrement est rรฉversible grรขce ร  une clรฉ ; le hachage est une transformation irrรฉversible qui produit un condensรฉ de longueur fixe. Les systรจmes de mots de passe stockent des hachages salรฉs prรฉcisรฉment parce que la valeur originale est irrรฉcupรฉrable.

Un sel est une valeur alรฉatoire unique stockรฉe avec chaque hachage de mot de passe. Il permet de hacher diffรฉremment des mots de passe identiques, dรฉjouant ainsi les tables arc-en-ciel prรฉcalculรฉes et obligeant un attaquant ร  traiter chaque compte sรฉparรฉment.

Un certificat numรฉrique associe une clรฉ publique ร  une identitรฉ vรฉrifiรฉe et est signรฉ par une autoritรฉ de certification. Les navigateurs vรฉrifient cette signature avant d'รฉtablir une connexion chiffrรฉe avec un site web.

Un ordinateur quantique de grande puissance serait capable de casser les clรฉs RSA et ร  courbe elliptique, tandis que les chiffrements symรฉtriques ne nรฉcessitent que des clรฉs plus longues. Le NIST a rรฉagi en publiant des normes post-quantiques en 2024 afin d'anticiper la transition.

L'apprentissage automatique ne permet pas de casser les chiffrements modernes robustes. Il est plutรดt utilisรฉ pour l'analyse des canaux auxiliaires, la dรฉtection ร  grande รฉchelle des clรฉs faibles ou rรฉutilisรฉes et le signalement du trafic chiffrรฉ anormal lors de la dรฉtection des menaces.

Copilot accรฉlรจre la gรฉnรฉration de code rรฉpรฉtitif, mais propose souvent des algorithmes obsolรจtes ou des clรฉs codรฉes en dur. Considรฉrez chaque suggestion comme une รฉbauche, privilรฉgiez une bibliothรจque รฉprouvรฉe plutรดt que du code dรฉveloppรฉ sur mesure et faites vรฉrifier la gestion des clรฉs par un expert.

Les ingรฉnieurs en sรฉcuritรฉ, les testeurs d'intrusion et les analystes judiciaires l'utilisent quotidiennement, et il constitue un domaine ร  part entiรจre. Certification CISSPLa plupart des rรดles consistent ร  configurer des bibliothรจques validรฉes plutรดt qu'ร  concevoir des algorithmes.

Rรฉsumez cet article avec :