Suite cryptographique
Qu'est-ce que Suite cryptographique ?
Suite cryptographiqueCombinaison nommée d'algorithmes — échange de clés, authentification, chiffrement, intégrité — négociée par des protocoles comme TLS pour une session donnée.
Une suite cryptographique définit l'ensemble des algorithmes utilisés par un protocole sécurisé pour protéger une session. En TLS 1.2 (RFC 5246), une suite comme TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 sélectionne ECDHE pour l'échange de clés, RSA pour l'authentification, AES-128-GCM pour le chiffrement et SHA-256 pour la PRF. TLS 1.3 (RFC 8446) a simplifié le modèle en négociant l'échange de clés et les signatures séparément de l'AEAD : seules cinq suites subsistent (par exemple TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256), et chacune assure la confidentialité persistante (forward secrecy).
Pourquoi les suites héritées sont dangereuses. Les suites faibles ont alimenté une décennie d'attaques concrètes. RC4 a été formellement interdit dans TLS par la RFC 7465 après que des biais dans son flux de clé ont permis de récupérer le texte en clair. 3DES et les autres chiffrements par blocs de 64 bits sont vulnérables à l'attaque des anniversaires Sweet32 (CVE-2016-2183), qui récupère le texte en clair après environ 32 Go de trafic sous une même clé. La cryptographie de qualité export a rendu possibles FREAK (CVE-2015-0204) et Logjam, rétrogradant les connexions vers du RSA et du Diffie-Hellman 512 bits cassables. Les suites anonymes (aDH/aECDH) omettent totalement l'authentification et ouvrent la voie à l'interception active.
Durcissement. Désactivez RC4, 3DES, les suites export et anonymes, ainsi que l'échange de clés RSA statique ; privilégiez les suites AEAD avec ECDHE (ou les valeurs par défaut de TLS 1.3). Des outils comme Qualys SSL Labs, testssl.sh et les profils de configuration de Mozilla, du NIST SP 800-52r2 et du BSI allemand codifient des paramètres par défaut sûrs.
flowchart TD A[Client Hello :<br/>suites cryptographiques proposées] --> B[Le serveur choisit une suite] B --> C[Échange de clés<br/>ECDHE / RSA] C --> D[Authentification<br/>signature du certificat] D --> E[Chiffrement des données<br/>AES-GCM / ChaCha20] E --> F[Intégrité<br/>étiquette AEAD / HMAC] F --> G[Session sécurisée]
● Exemples
- 01
TLS_AES_256_GCM_SHA384 est une suite recommandée de TLS 1.3.
- 02
Les systèmes hérités proposant encore TLS_RSA_WITH_3DES_EDE_CBC_SHA doivent être retirés.
● Questions fréquentes
Qu'est-ce que Suite cryptographique ?
Combinaison nommée d'algorithmes — échange de clés, authentification, chiffrement, intégrité — négociée par des protocoles comme TLS pour une session donnée. Cette notion relève de la catégorie Cryptographie en cybersécurité.
Que signifie Suite cryptographique ?
Combinaison nommée d'algorithmes — échange de clés, authentification, chiffrement, intégrité — négociée par des protocoles comme TLS pour une session donnée.
Comment se défendre contre Suite cryptographique ?
Les défenses contre Suite cryptographique combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Suite cryptographique ?
Noms alternatifs courants : Suite de chiffrement.