Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 233

Confidential Computing

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Confidential Computing ?

Confidential ComputingProtéger les données pendant leur traitement en exécutant les charges de travail dans des environnements d'exécution de confiance matériels qui les isolent de l'hôte et de l'opérateur cloud.


L'informatique confidentielle comble la dernière brèche de la protection des données : le chiffrement en cours d'utilisation. Les charges de travail s'exécutent dans un TEE — une enclave imposée par le processeur, dont la mémoire est chiffrée et contrôlée en intégrité, de sorte que ni l'hyperviseur, ni le système d'exploitation hôte, ni un administrateur cloud privilégié ne peuvent lire le texte clair. L'attestation à distance est la pièce maîtresse : avant d'envoyer des données ou des clés, un client vérifie une preuve signée par le matériel décrivant la mesure exacte du code et la version du microcode s'exécutant dans l'enclave. Le concept est encadré par le Confidential Computing Consortium, constitué au sein de la Linux Foundation en 2019. Les socles matériels comprennent Intel SGX, Intel TDX, AMD SEV-SNP, Arm CCA, AWS Nitro Enclaves, Azure Confidential VMs et Google Confidential Computing.

Les TEE ne sont pas une solution miracle, et leur histoire rappelle que les canaux auxiliaires contournent le chiffrement de la mémoire. Foreshadow / L1TF (CVE-2018-3615, 2018) exploitait l'exécution spéculative pour lire des secrets d'enclave SGX depuis le cache L1, mettant en échec l'attestation jusqu'à la diffusion de correctifs de microcode et du système d'exploitation. Plundervolt (CVE-2019-11157, 2019) procédait à l'inverse : en sous-alimentant dynamiquement le processeur, il injectait des fautes dans des calculs protégés par SGX, corrompant des multiplications et des opérations RSA/AES pour divulguer des clés. Les conceptions robustes combinent donc l'informatique confidentielle avec le moindre privilège, un microcode corrigé, un code d'enclave minimal et des clés attestées à durée de vie courte.

flowchart TD
  W[Charge de travail déployée dans le TEE] --> M[Le processeur mesure le code et le microcode]
  M --> Q[Le matériel signe la preuve d'attestation]
  Q --> V{Le client vérifie la preuve}
  V -->|de confiance| REL[Libérer les clés et données vers l'enclave]
  V -->|incohérence| DENY[Refuser de fournir les secrets]
  REL --> ENC[Mémoire d'enclave chiffrée et contrôlée en intégrité]
  ENC --> P[Traiter le texte clair, invisible pour l'hôte et l'opérateur]

Exemples

  1. 01

    Azure Confidential VMs basées sur AMD SEV-SNP.

  2. 02

    AWS Nitro Enclaves exécutant un microservice de gestion de clés.

Questions fréquentes

Qu'est-ce que Confidential Computing ?

Protéger les données pendant leur traitement en exécutant les charges de travail dans des environnements d'exécution de confiance matériels qui les isolent de l'hôte et de l'opérateur cloud. Cette notion relève de la catégorie Sécurité du cloud en cybersécurité.

Que signifie Confidential Computing ?

Protéger les données pendant leur traitement en exécutant les charges de travail dans des environnements d'exécution de confiance matériels qui les isolent de l'hôte et de l'opérateur cloud.

Comment se défendre contre Confidential Computing ?

Les défenses contre Confidential Computing combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Confidential Computing ?

Noms alternatifs courants : Chiffrement en cours d'utilisation, Informatique cloud confidentielle.

Termes liés

Voir aussi