TLS (Transport Layer Security)
Qu'est-ce que TLS (Transport Layer Security) ?
TLS (Transport Layer Security)Protocole cryptographique standardisé par l'IETF qui fournit confidentialité, intégrité et authentification au trafic entre deux applications en réseau.
TLS s'intercale entre un protocole applicatif (HTTP, SMTP, IMAP, gRPC, etc.) et le transport (typiquement TCP, ou UDP pour QUIC), transformant un flux bidirectionnel en clair en un canal authentifié et chiffré. Le handshake authentifie le serveur (et, en option, le client) via des certificats X.509, négocie une suite cryptographique et dérive les clés de session, généralement avec un Diffie–Hellman sur courbe elliptique (ECDHE) pour assurer la forward secrecy : ainsi, une compromission ultérieure de la clé ne permet pas de déchiffrer un trafic capturé.
Versions. TLS 1.2 (RFC 5246, 2008) et TLS 1.3 (RFC 8446, 2018) sont les versions activement utilisées. TLS 1.3 supprime les algorithmes hérités (RC4, mode CBC, échange RSA statique), réduit le handshake à un seul aller-retour et ajoute une reprise 0-RTT optionnelle. SSL 2.0/3.0 et TLS 1.0/1.1 ont été formellement abandonnés par le RFC 8996 (2021).
Faiblesses réelles. La sécurité de TLS échoue souvent dans l'implémentation, pas dans la conception. Heartbleed (CVE-2014-0160) permettait de lire la mémoire du serveur OpenSSL — y compris les clés privées — via un heartbeat malformé. POODLE (CVE-2014-3566) exploitait le padding CBC de SSL 3.0 ; BEAST (CVE-2011-3389) et Lucky Thirteen (CVE-2013-0169) visaient le CBC de TLS 1.0. Cela a accéléré l'adoption de TLS 1.2+ avec des algorithmes AEAD comme AES-GCM et ChaCha20-Poly1305.
Défenses. Désactiver versions et suites obsolètes, déployer l'OCSP stapling et la Certificate Transparency, imposer HSTS, faire tourner les clés et adopter le mTLS pour les échanges service-à-service et les conceptions zero trust.
flowchart TD A[Client Hello : versions + liste de suites + key share] --> B[Serveur] B --> C[Server Hello : suite choisie + key share] C --> D[Le serveur envoie la chaîne de certificats X.509] D --> E[Le client valide la chaîne face à la CA de confiance] E --> F[L'échange ECDHE dérive le secret partagé] F --> G[Les deux parties dérivent les clés de session] G --> H[Données applicatives chiffrées : AES-GCM / ChaCha20-Poly1305]
● Exemples
- 01
Connexion HTTPS entre navigateur et serveur web protégée par TLS 1.3, AES-GCM et ECDHE.
- 02
Microservices s'authentifiant mutuellement via mTLS dans un service mesh.
● Questions fréquentes
Qu'est-ce que TLS (Transport Layer Security) ?
Protocole cryptographique standardisé par l'IETF qui fournit confidentialité, intégrité et authentification au trafic entre deux applications en réseau. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.
Que signifie TLS (Transport Layer Security) ?
Protocole cryptographique standardisé par l'IETF qui fournit confidentialité, intégrité et authentification au trafic entre deux applications en réseau.
Comment se défendre contre TLS (Transport Layer Security) ?
Les défenses contre TLS (Transport Layer Security) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de TLS (Transport Layer Security) ?
Noms alternatifs courants : Transport Layer Security.