Attaque de repli de protocole (downgrade attack)
hackingDéfinition
L'attaque de repli de protocole, ou downgrade attack, désigne une technique consistant à forcer ou à inciter deux parties communicantes à négocier une version antérieure et moins sécurisée d'un protocole ou d'un algorithme cryptographique, alors que les deux parties supportent en réalité une version plus robuste, en exploitant les mécanismes de compatibilité ascendante conçus pour maintenir l'interopérabilité avec des systèmes plus anciens ne supportant pas les versions récentes. Un attaquant positionné entre les deux parties peut intercepter et modifier les messages de négociation initiale d'un protocole, faisant croire à chaque partie que l'autre ne supporte que la version la plus faible commune, provoquant l'établissement d'une connexion utilisant des mécanismes cryptographiques affaiblis et potentiellement vulnérables à des attaques que la version la plus récente du protocole aurait pourtant permis d'éviter. Cette classe d'attaque a touché historiquement plusieurs versions du protocole TLS ainsi que d'autres mécanismes d'authentification et de chiffrement, poussant les concepteurs de protocoles modernes à intégrer des mécanismes explicites de détection de tentative de repli, invalidant la connexion si une incohérence est détectée entre les capacités réellement annoncées et celles effectivement négociées. Pour les équipes défensives, la contre-mesure consiste à désactiver explicitement le support des versions de protocole obsolètes plutôt que de compter uniquement sur la négociation automatique, et à privilégier des implémentations intégrant nativement une protection contre le repli.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h