IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Certificat, Clef public et privée


Sujet :

Sécurité

  1. #1
    Membre du Club
    Profil pro
    Développeur Back-End
    Inscrit en
    Avril 2006
    Messages
    44
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Avril 2006
    Messages : 44
    Points : 53
    Points
    53
    Par défaut Certificat, Clef public et privée
    Bonjour,

    je souhaiterais développer un programme de signature de document mais malheureusement je ne comprends rien aux histoires de certificat signé ou non, avec ou sans clef publique...

    Je sais faire une clef privé et publique et je sais que le hash du document à envoyer devra être crypté avec la clef privé puis envoyé avec le document à son destinataire qui détient la clef publique.
    Mais ce que je ne comprends pas c'est ce que vient faire le certificat dans l'histoire. J'ai lu qu'il fallait un certificat permettant de vérifier l'identité de l'émetteur mais là je sèche.
    Si vous pouviez m'expliquer la relation qui existe entre les certificats et les clefs publique/privé ainsi que leurs utilités je vous serais fort reconnaissant.
    J'ai vu beaucoup de tuto expliquant comment les créer mais aucun d'eux n'expliquaient pourquoi on le faisait.

    Par avance merci de bien vouloir me consacrer un peu de votre temps.

  2. #2
    Membre à l'essai
    Profil pro
    Inscrit en
    Octobre 2008
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2008
    Messages : 9
    Points : 24
    Points
    24
    Par défaut
    Pour commencer il faut comprendre ce qu’est une clé publique, une clé privée et un certificat…

    Définitions simples…
    • Les clés publique/privée sont des nombres liés mathématiquement. Un message chiffré avec une clé peut être déchiffré avec l’autre
    o Si on chiffre avec la clé publique --> chiffrement
    o Si on chiffre avec la clé privée --> signature (ce n’est pas le message qui est chiffré mais un condensat)
    • Le certificat est une carte d’identité. Il contient la clé publique et des informations sur le propriétaire du certificat. Toutes ces informations sont alors signées par une autorité de certification qui garantie leur authenticité.

    Quel est l’objectif ? Créer de la confiance !
    Tout le monde parle de chiffrement et de signature mais en réalité, il s’agit de créer de la confiance entre des entités qui ne se connaissent/voient pas ! Pour cela, on utilise des infrastructures de clés publiques (PKI pour les intimes). Il s’agit d’ajouter une 3ème entité dans l’échange : l’autorité de certification qui joue le rôle de tiers de confiance.

    Le chiffrement permet de s’assurer que le message envoyé ne sera lu que par le destinataire choisi.
    L’émetteur utilise la clé publique du destinataire pour chiffrer et le destinataire la clé privée pour déchiffrer le message. Le certificat permet de s’assure qu’on ne se trompe pas de destinataire. Comme le destinataire est le seul à avoir la clé privée, il n'y a que lui qui pourra déchiffrer le message

    La signature permet de garantir que l’auteur du message est bien celui qu’il prétend être et que le message n’a pas été modifié
    L’émetteur signe avec sa clé privée, et les destinataires vérifient la signature avec la clé publique. Le certificat, qui va avec la clé publique, permet de garantir l’identité de l’auteur du message. Comme l'émetteur est le seul a avoir la clé privé, il n'y a que lui qui a pu signer le message.

    L’autorité de certification garantie l’authenticité des informations concernant une personne en signant son certificat. C’est grâce à elles qu’on s’assure que la personne avec qui on communique est la bonne !
    Ces autorités de certification sont déjà enregistrées dans les OS et navigateurs web. Elles sont considérées comme fiable par les experts en sécurité, ou nous sont imposées (L’état Français choisit une autorité de certification pour accéder au site des impôts par exemple). On peut aussi ajouter les siennes manuellement. C’est ce que font les entreprises pour ne pas avoir à acheter des certificats pour leurs applications internes. Elles créent leur autorité de certification (AC) qui n’est reconnue que par elle et par quelques partenaires.


    Attention à ne pas briser cette chaîne de confiance...
    Utiliser un certificat signé par une autorité de certification
    o Dans le cas d’un petit site/application, le certificat peut être auto-signé mais il y a un risque de MITM malgré le chiffrement.
    o Signature avec certificat auto-signé = pas de signature. Personne ne garantie la fiabilité de l’information donc la signature ne sert à rien.
    Protéger la clé privée
    Une clé privée doit rester privée sinon c’est gameover. (déchiffrement possible et modification d’un document signé aussi).

    Est-ce que la confiance est absolument garantie ? NON
    Les autorités de certification peuvent se faire pirater (DIGINATOR) et la c’est tout internet qui en prend un coup…

    J'espère que cela répond à tes questions.

Discussions similaires

  1. [C#] Cryptographie par clefs privée/publique
    Par dev01 dans le forum Windows Forms
    Réponses: 9
    Dernier message: 22/08/2011, 21h44
  2. petit site avec une partie public et privée
    Par arrakis75 dans le forum Débuter
    Réponses: 2
    Dernier message: 27/01/2009, 12h43
  3. [VB.NET2.0] cryptage RSA avec clef privée
    Par AP dans le forum Framework .NET
    Réponses: 4
    Dernier message: 17/04/2007, 15h35
  4. Paire de clefs privée/publique
    Par nic_cool dans le forum Réseau
    Réponses: 1
    Dernier message: 16/04/2007, 13h04
  5. cryptage clef privee / clef publique
    Par maminova77 dans le forum Algorithmes et structures de données
    Réponses: 5
    Dernier message: 07/03/2006, 08h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo