Protocole TLS
generalDéfinition
TLS (Transport Layer Security) est le protocole cryptographique qui sécurise les communications sur Internet — chiffrement, authentification, et intégrité des données échangées entre un client et un serveur. TLS est la version moderne et sécurisée de SSL (Secure Sockets Layer) qui l'a précédé. La présence du cadenas dans la barre d'adresse du navigateur et du préfixe HTTPS indique qu'une connexion TLS est établie. TLS fonctionne en deux phases. Le handshake TLS établit la connexion sécurisée : négociation de la version TLS et de la suite cryptographique (cipher suite), échange de clés (ECDH ou RSA pour TLS 1.2, uniquement ECDHE/X25519 pour TLS 1.3), authentification du serveur (via son certificat X.509 vérifié par une CA de confiance), et dérivation des clés de session symétriques. La session TLS : chiffrement de toutes les données échangées avec les clés de session symétriques (AES-GCM ou ChaCha20-Poly1305). TLS 1.3 (RFC 8446, 2018) est la version actuelle et recommandée. Améliorations par rapport à TLS 1.2 : suppression des algorithmes faibles (RSA key exchange, CBC, RC4, MD5, SHA-1), handshake réduit à 1-RTT (une seule aller-retour réseau contre deux pour TLS 1.2), support du 0-RTT pour les reconnexions (avec des précautions sur les attaques de rejeu), et Forward Secrecy obligatoire (chaque connexion utilise des clés éphémères — la compromission de la clé privée du serveur ne compromet pas les sessions passées). Les suites TLS 1.3 recommandées sont : TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256, et TLS_AES_128_GCM_SHA256. TLS 1.0 et 1.1 sont dépréciés par le NIST et les navigateurs majeurs depuis 2020-2021. Les organisations doivent désactiver TLS 1.0/1.1 sur leurs serveurs web et équipements pour la conformité PCI-DSS (Requirement 6.4.4 depuis PCI-DSS v4.0) et ISO 27001.
Certificate Validation — chaîne de confiance TLS
La validation du certificat TLS est le processus par lequel le client vérifie que le serveur est bien celui qu'il prétend être. Le client vérifie : la chaîne de certification (le certificat du serveur est signé par une CA intermédiaire, elle-même signée par une Root CA présente dans le magasin de confiance du système), la validité temporelle (le certificat n'est pas expiré), le nom de domaine (le CN ou le SAN du certificat correspond au domaine accédé), et la révocation (OCSP ou CRL — le certificat n'a pas été révoqué). La Certificate Transparency (CT) logs fournit une couche supplémentaire de vérification — les navigateurs Chrome et Firefox exigent que les certificats soient dans des logs CT publics. Les erreurs TLS courantes : certificat expiré (NET::ERR_CERT_DATE_INVALID), certificat auto-signé non dans le magasin de confiance (NET::ERR_CERT_AUTHORITY_INVALID), et mismatch de nom de domaine (NET::ERR_CERT_COMMON_NAME_INVALID). Ces erreurs ne doivent jamais être ignorées — elles peuvent indiquer une attaque MITM.
HSTS — forcer HTTPS systématiquement
HSTS (HTTP Strict Transport Security, RFC 6797) est un mécanisme de sécurité qui permet à un serveur web d'indiquer au navigateur de toujours utiliser HTTPS pour accéder à ce domaine — même si l'utilisateur tape http:// ou clique sur un lien http://. Une fois que le navigateur a reçu l'en-tête HSTS (`Strict-Transport-Security: max-age=31536000; includeSubDomains; preload`), il redirige automatiquement vers HTTPS pour tous les accès futurs pendant la durée définie (1 an = 31536000 secondes), sans jamais envoyer de requête HTTP en clair. HSTS protège contre les attaques de stripping SSL où un attaquant MITM intercepte la redirection HTTP→HTTPS. L'option `preload` soumet le domaine à la liste HSTS Preload (hstspreload.org) — les navigateurs intègrent statiquement ces domaines dans leur code, offrant une protection dès la première visite. Configurer HSTS avec preload sur tous les domaines web est une bonne pratique recommandée par les guides Mozilla Observatory et SSL Labs.
Cipher Suites et configuration TLS — Mozilla SSL Configuration Generator
La configuration correcte des cipher suites TLS évite l'utilisation d'algorithmes cryptographiques faibles. Le Mozilla SSL Configuration Generator (ssl-config.mozilla.org) génère des configurations TLS optimales pour nginx, Apache, HAProxy, Tomcat, et d'autres serveurs web — en trois profils : Modern (TLS 1.3 uniquement, recommandé), Intermediate (TLS 1.2 + 1.3, compatibilité maximale), et Old (pour les systèmes legacy). Le SSL Labs SSL Test (ssllabs.com/ssltest) évalue gratuitement la configuration TLS d'un serveur web et attribue une note de A+ à F — un score A+ indique une configuration optimale (TLS 1.3, HSTS, pas de vulnérabilités connues comme BEAST, POODLE, ROBOT, DROWN). Les certificats Let's Encrypt via Certbot configurent automatiquement TLS de manière sécurisée — Certbot propose d'activer HSTS lors de la configuration initiale. L'audit régulier de la configuration TLS (au moins annuel) est recommandé pour s'assurer que les anciennes configurations vulnérables n'ont pas été réactivées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h