Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Perfect Forward Secrecy (PFS)

general

Définition

La Perfect Forward Secrecy (PFS), également appelée Forward Secrecy, est une propriété cryptographique qui garantit que la compromission des clés à long terme d'un système ne permet pas de déchiffrer rétrospectivement les communications passées. Elle est obtenue en utilisant des clés de session éphémères, distinctes des clés à long terme, et en les effaçant immédiatement après usage. Sans PFS, si un attaquant enregistre du trafic chiffré aujourd'hui et compromet ultérieurement la clé privée du serveur (par vol, vulnérabilité, ou ordonnance judiciaire), il peut déchiffrer tout le trafic historique. C'est le scénario dit "Harvest Now, Decrypt Later" (HNDL) particulièrement redouté dans le contexte de l'informatique quantique : des adversaires étatiques collectent massivement du trafic chiffré aujourd'hui en anticipant de disposer d'ordinateurs quantiques capables de le déchiffrer dans une décennie. La PFS est implémentée via des protocoles d'échange de clés à usage unique, principalement Diffie-Hellman éphémère (DHE) et son équivalent sur courbes elliptiques (ECDHE). Dans TLS 1.3, la PFS est obligatoire pour toutes les sessions — les suites cipher basées sur RSA statique (sans PFS) ont été supprimées. Dans TLS 1.2, les suites ECDHE_RSA et ECDHE_ECDSA offrent la PFS, contrairement aux suites RSA_* qui ne l'implémentent pas. L'activation de la PFS sur les serveurs web nécessite de configurer des suites chiffrées appropriées. Pour Apache/Nginx, la directive ssl_ciphers doit inclure des suites ECDHE/DHE. Les groupes Diffie-Hellman personnalisés (paramètres DH) doivent être générés avec une taille suffisante (2048 bits minimum, 4096 recommandé). Les suites recommandées par l'ANSSI incluent TLS_AES_256_GCM_SHA384 et TLS_CHACHA20_POLY1305_SHA256 (TLS 1.3, PFS garantie). La PFS est également présente dans SSH (échange de clés ECDH ou DH éphémère), Signal Protocol (Double Ratchet), et WireGuard (ECDH sur Curve25519 avec renouvellement régulier). Son importance croît avec les capacités de collecte massive des services de renseignement et l'approche de l'ère quantique.

PFS dans TLS 1.3 — obligatoire par design

TLS 1.3 (RFC 8446, 2018) a rendu la PFS obligatoire en supprimant toutes les suites cipher sans échange de clés éphémère. Seules trois familles de suites sont supportées : TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, et TLS_CHACHA20_POLY1305_SHA256. Toutes utilisent ECDHE ou DHE pour l'établissement de session, garantissant la PFS. De plus, TLS 1.3 élimine la renégociation de session et réduit la latence d'établissement de connexion (0-RTT pour les sessions reprises). La migration vers TLS 1.3 exclusif est recommandée par l'ANSSI et le NIST.

Harvest Now Decrypt Later (HNDL) et PFS post-quantique

La menace HNDL représente le scénario le plus redouté pour les données sensibles à long terme (secrets d'État, propriété intellectuelle, données médicales). Des adversaires étatiques collectent dès maintenant du trafic chiffré TLS, anticipant de disposer d'ordinateurs quantiques capables de casser ECDH et RSA via l'algorithme de Shor. La PFS classique ne protège pas contre ce scénario si l'algorithme d'échange de clés lui-même est cassé. La solution est la cryptographie hybride post-quantique : combiner ECDHE avec CRYSTALS-Kyber (KEM post-quantique standardisé par NIST en 2024) pour une PFS résistante aux attaques quantiques. Cette hybridation est déjà déployée dans Chrome et Firefox depuis 2023.

Vérification PFS sur serveurs web

Vérifier l'activation de la PFS est simple avec les outils SSL Labs (ssllabs.com/ssltest) qui analysent les suites cipher et affichent explicitement "Forward Secrecy" dans les résultats. En ligne de commande, openssl s_client -connect host:443 affiche la suite choisie — vérifier la présence de "ECDHE" ou "DHE" dans le nom. Les scanners de configuration TLS comme testssl.sh fournissent un rapport complet incluant PFS, HSTS, HPKP, et la résistance aux attaques (BEAST, POODLE, ROBOT, Heartbleed). Une bonne configuration TLS est un prérequis pour les certifications de sécurité et les audits PCI-DSS.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis