Agilite cryptographique
Qu'est-ce que Agilite cryptographique ?
Agilite cryptographiquePropriete d'un systeme permettant de remplacer rapidement et sans risque algorithmes, parametres ou cles cryptographiques lorsque les menaces ou les standards evoluent.
L'agilite cryptographique, ou crypto agility, est la discipline de conception consistant a batir les systemes de sorte que les algorithmes, les tailles de cle, les types de certificats et les protocoles puissent etre mis a niveau sans reecrire le code applicatif ni casser l'interoperabilite. Elle s'obtient grace aux identifiants et a la negociation d'algorithmes (cipher suites TLS, parametres alg JOSE), a des couches d'abstraction comme PKCS#11 et les interfaces KMS, a des bibliotheques configurables, a l'automatisation du cycle de vie des certificats (ACME) et a un inventaire tenu a jour des endroits ou la cryptographie est utilisee : une nomenclature cryptographique (CBOM).
La boucle de remplacement agile
flowchart LR
A[Inventaire crypto / CBOM] --> B[Algorithme derriere une interface]
B --> C[La negociation ou la config choisit l'algo]
C --> D{Changement de menace ou de standard ?}
D -->|SHA-1 casse, obligation PQC| E[Mettre a jour la config / renouveler les cles]
E --> C
D -->|Stable| F[Poursuivre l'exploitation]L'agilite est devenue urgente a mesure que SHA-1 (pratiquement casse par la collision SHAttered de 2017), RSA-1024 et 3DES etaient deprecies, et elle constitue desormais le prerequis de la migration post-quantique. En aout 2024, le NIST a finalise FIPS 203 (ML-KEM) pour l'encapsulation de cles, ainsi que FIPS 204 (ML-DSA) et FIPS 205 (SLH-DSA) pour les signatures ; la suite CNSA 2.0 de la NSA fixe des echeances poussant de nombreux systemes a les adopter bien avant 2035. Comme les adversaires du type « collecter maintenant, dechiffrer plus tard » (harvest-now, decrypt-later) enregistrent des aujourd'hui le trafic chiffre, les systemes agiles deploient des schemas hybrides (par ex. X25519 + ML-KEM) par configuration plutot que par reecriture de code. Les systemes depourvus d'agilite — algorithmes codes en dur, firmware opaque, bibliotheques de protocoles perimees — font face a des remises a niveau de plusieurs annees et a haut risque des qu'une primitive tombe.
● Exemples
- 01
Un serveur TLS capable d'activer l'echange de cles hybride X25519+ML-KEM uniquement par configuration.
- 02
Une chaine de signature de code qui remplace RSA-PSS par ML-DSA apres une mise a jour fournisseur.
● Questions fréquentes
Qu'est-ce que Agilite cryptographique ?
Propriete d'un systeme permettant de remplacer rapidement et sans risque algorithmes, parametres ou cles cryptographiques lorsque les menaces ou les standards evoluent. Cette notion relève de la catégorie Cryptographie en cybersécurité.
Que signifie Agilite cryptographique ?
Propriete d'un systeme permettant de remplacer rapidement et sans risque algorithmes, parametres ou cles cryptographiques lorsque les menaces ou les standards evoluent.
Comment se défendre contre Agilite cryptographique ?
Les défenses contre Agilite cryptographique combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Agilite cryptographique ?
Noms alternatifs courants : Agilite des algorithmes, Crypto-agility.