Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 178

Épinglage de certificat

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Épinglage de certificat ?

Épinglage de certificatUne technique par laquelle une application code en dur un certificat ou une clé publique attendus et refuse les connexions TLS qui ne correspondent pas, contrant ainsi les autorités de certification malveillantes ou compromises.


L'épinglage de certificat lie un serveur TLS spécifique à une ou plusieurs identités cryptographiques — un certificat feuille complet, un intermédiaire ou un hachage SubjectPublicKeyInfo (SPKI) — auxquelles le client fait implicitement confiance. Pendant la poignée de main, le client compare la chaîne du serveur aux valeurs épinglées et interrompt la connexion en cas de non-correspondance, même si la chaîne est signée par une autorité de certification publiquement approuvée. Cela contre un attaquant détenant un certificat frauduleux mais valide, tel qu'un certificat émis par une autorité de certification compromise ou contrainte (les incidents DigiNotar et Comodo de 2011, qui ont conduit à l'émission de certificats Google malveillants, en étant la motivation classique).

HPKP du navigateur vs. épinglage applicatif

Le web a tenté l'épinglage via le HTTP Public Key Pinning (HPKP, RFC 7469, 2015), un en-tête de réponse Public-Key-Pins. Il a échoué en pratique : une clé perdue, une rotation de routine sans mise à jour des épinglages ou une injection hostile « RansomPKP » pouvait bloquer les utilisateurs pendant toute la durée du max-age. Chrome a déprécié HPKP en 2017 et l'a supprimé dans Chrome 72 (2018), cédant ce rôle aux journaux de Certificate Transparency. L'épinglage survit principalement dans les applications mobiles communiquant avec un backend fixe (Android Network Security Config, iOS NSPinnedDomains, OkHttp CertificatePinner).

flowchart TD
  A[Client opens TLS to api.example.com] --> B[Server presents certificate chain]
  B --> C{Chain validates against system CAs?}
  C -->|No| E[Abort: standard TLS failure]
  C -->|Yes| D{SPKI hash matches a pinned key?}
  D -->|Yes| F[Connection allowed]
  D -->|No| G[Abort: pin mismatch, block MITM/rogue CA]

Faiblesses et défenses

L'épinglage ne vaut que par ses épinglages de sauvegarde — épinglez toujours une clé de rotation. Sur les appareils rootés ou jailbreakés, des outils comme Frida et objection interceptent la routine de validation pour supprimer les épinglages ; l'épinglage relève donc le niveau d'exigence pour une interception MITM, mais ne remplace pas l'attestation d'appareil. Les recommandations modernes (OWASP MASVS) privilégient l'épinglage SPKI avec des certificats à courte durée de vie et un plan de rotation éprouvé.

Exemples

  1. 01

    Une application bancaire qui épingle le hachage SHA-256 de la clé publique de son serveur et rejette tout autre certificat.

  2. 02

    Un client d'API mobile qui épingle à la fois la clé de production et la clé de rotation en tant que sauvegarde.

Questions fréquentes

Qu'est-ce que Épinglage de certificat ?

Une technique par laquelle une application code en dur un certificat ou une clé publique attendus et refuse les connexions TLS qui ne correspondent pas, contrant ainsi les autorités de certification malveillantes ou compromises. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.

Que signifie Épinglage de certificat ?

Une technique par laquelle une application code en dur un certificat ou une clé publique attendus et refuse les connexions TLS qui ne correspondent pas, contrant ainsi les autorités de certification malveillantes ou compromises.

Comment se défendre contre Épinglage de certificat ?

Les défenses contre Épinglage de certificat combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Épinglage de certificat ?

Noms alternatifs courants : TLS pinning, Public-key pinning.

Termes liés

Voir aussi