87
La clé de voûte : le chiffrement
Chapitre 4
• Qui peut garantir que sa clé privée est inaccessible ?
• Est-il possible pratiquement de vérifier l’authenticité des certificats électroniques de tous les sites que nous visitons ?
• Et si nous nous avisions de le faire, les serveurs qui détiennent les listes de
révocations de certificats et les réseaux qui leur donnent accès ne seraient-ils
pas irrémédiablement saturés ?
• Nous pouvons être sûrs de l’identité d’un porteur de certificat ou de clé
publique que nous avons rencontré en personne et qui nous a montré une
pièce d’identité et le condensat de sa clé, mais faire confiance à un certificat
parce qu’il est signé par une lointaine autorité de certification n’est pas si
facile : le nom et le prénom d’une personne peuvent l’identifier de façon
sûre au sein d’une petite population, mais ce n’est plus vrai à l’échelle d’un
pays ou du monde. Et son identité a pu être usurpée. C’est tout le problème
de l’attaque par interposition (Man in the middle).
Il n’est donc guère raisonnable d’espérer que les utilisateurs soient en mesure de
garantir que ces conditions seront réunies en tout lieu et à chaque instant. Nous
envisagerons des moyens de progresser vers ce but, sinon de l’atteindre, au chapitre 7, page 175.
Comment générer une paire de clés RSA
Pour satisfaire une légitime curiosité, voici la commande à utiliser avec le logiciel libre
OpenSSL pour générer un certificat électronique x509 et la clé privée associée, ainsi que
le résultat de cette commande :
# openssl req -x509 -newkey rsa :1024 -days 365 -keyout marti.pem -out marti.pem
-----BEGIN RSA PRIVATE KEY----Proc- Type: 4, ENCRYPTED
DEK- Info: DES-EDE3 -CBC ,4 AB14B73133CE78D
wNvqLBqSwq7BsONOZfCrXyZYKQ8OIAue2n/ c2ISuIpLXXEnJ7Ku85LOY9uj/Dk9e
Cg6rv3j73N8ZBJYA/86xrq/ G37jn0U2wRtsQWtoFdSxldzDrhKoBv64hhaiYbGix
c4BpsTmYt+9 lRPgi2KcMN2IwKcEBSS1Ifk1mls5g5v6KvrqpkTYLRlnkPKzps3B2
uldjoXea4E03L1jxzjq+ t6R6+E+ fcBaHxEMTq4IBjSLnVp+ XRaer2WKaJguXed6q
Yt/ MRLHr7VtO0J6IHC9qRyCr9K80ykY1CTpN5c1eam+1 uYEErYYJUwCBvrU8F12l
1 xBZ3z2HoocztxNWtdatZgABMIOSd1uHa9ERg/ Cr6KGHpbNO2iiT20G3UmxfF06S
vLXeRjqnNmAbbnK3aEyAS1zYJylxU/ ttyPdObled8nlA0CigZ3LiqKOwz02NgDIh
bWpqQAyiBJHw2VDuBLP3Ks6v0v749IKXPeopVLTjSjuvMcNyP1oaI2CjYrcJbt3p
8 Bt6JxuIlJqE1iTtARSBvDVpKmWjRfVtYnU5SXpJwqYz70hsx1eR/ evT3M9sDkUl
t7KAvOSu7Pe8sYl9oD/rQ52XkpsEqhYv5o46gMhC3hJILnqxBi3aPnAuuaBs4Ugk
0 vbJ7sps6QBQ2vdHn/bJTq+ SqAeXo8PssMRdsW/ wAih3dEAxEM4QYiFJCCpG4/eX
yD8itPrrozm3e/ geBIfZck+ aZLa1yWvE6vlKKhn8OugHC+ M0tGKzOg5EYT9Utk5R
2 sgYVnoE3mKmqYfKVSafa3F/ WFTepCqaIC/ JKmUz2bc28slqHdzlNA==
-----END RSA PRIVATE KEY-----
La clé de voûte : le chiffrement
Chapitre 4
• Qui peut garantir que sa clé privée est inaccessible ?
• Est-il possible pratiquement de vérifier l’authenticité des certificats électroniques de tous les sites que nous visitons ?
• Et si nous nous avisions de le faire, les serveurs qui détiennent les listes de
révocations de certificats et les réseaux qui leur donnent accès ne seraient-ils
pas irrémédiablement saturés ?
• Nous pouvons être sûrs de l’identité d’un porteur de certificat ou de clé
publique que nous avons rencontré en personne et qui nous a montré une
pièce d’identité et le condensat de sa clé, mais faire confiance à un certificat
parce qu’il est signé par une lointaine autorité de certification n’est pas si
facile : le nom et le prénom d’une personne peuvent l’identifier de façon
sûre au sein d’une petite population, mais ce n’est plus vrai à l’échelle d’un
pays ou du monde. Et son identité a pu être usurpée. C’est tout le problème
de l’attaque par interposition (Man in the middle).
Il n’est donc guère raisonnable d’espérer que les utilisateurs soient en mesure de
garantir que ces conditions seront réunies en tout lieu et à chaque instant. Nous
envisagerons des moyens de progresser vers ce but, sinon de l’atteindre, au chapitre 7, page 175.
Comment générer une paire de clés RSA
Pour satisfaire une légitime curiosité, voici la commande à utiliser avec le logiciel libre
OpenSSL pour générer un certificat électronique x509 et la clé privée associée, ainsi que
le résultat de cette commande :
# openssl req -x509 -newkey rsa :1024 -days 365 -keyout marti.pem -out marti.pem
-----BEGIN RSA PRIVATE KEY----Proc- Type: 4, ENCRYPTED
DEK- Info: DES-EDE3 -CBC ,4 AB14B73133CE78D
wNvqLBqSwq7BsONOZfCrXyZYKQ8OIAue2n/ c2ISuIpLXXEnJ7Ku85LOY9uj/Dk9e
Cg6rv3j73N8ZBJYA/86xrq/ G37jn0U2wRtsQWtoFdSxldzDrhKoBv64hhaiYbGix
c4BpsTmYt+9 lRPgi2KcMN2IwKcEBSS1Ifk1mls5g5v6KvrqpkTYLRlnkPKzps3B2
uldjoXea4E03L1jxzjq+ t6R6+E+ fcBaHxEMTq4IBjSLnVp+ XRaer2WKaJguXed6q
Yt/ MRLHr7VtO0J6IHC9qRyCr9K80ykY1CTpN5c1eam+1 uYEErYYJUwCBvrU8F12l
1 xBZ3z2HoocztxNWtdatZgABMIOSd1uHa9ERg/ Cr6KGHpbNO2iiT20G3UmxfF06S
vLXeRjqnNmAbbnK3aEyAS1zYJylxU/ ttyPdObled8nlA0CigZ3LiqKOwz02NgDIh
bWpqQAyiBJHw2VDuBLP3Ks6v0v749IKXPeopVLTjSjuvMcNyP1oaI2CjYrcJbt3p
8 Bt6JxuIlJqE1iTtARSBvDVpKmWjRfVtYnU5SXpJwqYz70hsx1eR/ evT3M9sDkUl
t7KAvOSu7Pe8sYl9oD/rQ52XkpsEqhYv5o46gMhC3hJILnqxBi3aPnAuuaBs4Ugk
0 vbJ7sps6QBQ2vdHn/bJTq+ SqAeXo8PssMRdsW/ wAih3dEAxEM4QYiFJCCpG4/eX
yD8itPrrozm3e/ geBIfZck+ aZLa1yWvE6vlKKhn8OugHC+ M0tGKzOg5EYT9Utk5R
2 sgYVnoE3mKmqYfKVSafa3F/ WFTepCqaIC/ JKmUz2bc28slqHdzlNA==
-----END RSA PRIVATE KEY-----
