Chiffrement, hachage et PKI
Définition
Le chiffrement transforme une donnée lisible en une version illisible sans clé. Le hachage produit une empreinte fixe qui permet de vérifier qu'une donnée n'a pas changé. La PKI (infrastructure à clés publiques) gère les certificats qui lient une clé publique à une identité.
Chiffrement symétrique
Le chiffrement symétrique utilise la même clé pour chiffrer et déchiffrer. AES-256 est le standard actuel, rapide et adapté aux volumes importants. La difficulté est le partage de la clé entre les deux parties : si elle circule en clair, le chiffrement ne sert à rien.
Chiffrement asymétrique
Le chiffrement asymétrique utilise une paire de clés : la clé publique chiffre, la clé privée déchiffre. RSA et ECC (courbes elliptiques) en sont les algorithmes courants. Il est plus lent que le symétrique, d'où le chiffrement hybride : TLS échange une clé de session avec l'asymétrique, puis chiffre le flux avec AES.
Hachage
Le hachage transforme une donnée en empreinte de taille fixe, comme SHA-256 qui produit 256 bits. La fonction est à sens unique : on ne peut pas retrouver la donnée depuis l'empreinte. Le hachage vérifie l'intégrité des fichiers téléchargés et stocke les mots de passe, avec un sel, dans la base d'authentification.
PKI et certificats
La PKI repose sur une autorité de certification (CA) qui signe les certificats X.509. Un certificat lie une clé publique à un nom de domaine ou à une personne. Quand un navigateur se connecte en HTTPS, il vérifie que le certificat du site est signé par une CA reconnue et que le domaine correspond.
Les états des données
En transit : les données qui circulent sur le réseau, protégées par TLS (port 443) ou un VPN. Au repos : les données stockées, protégées par le chiffrement de disque ou de base de données. En usage : les données en mémoire pendant le traitement, la zone la plus difficile à protéger.