Preuve électronique et cryptographie
Sommaire
Bloc B3.2 — déployer les moyens appropriés de preuve électronique, de manière sécurisée et dans le respect de la législation.
1. Le droit de la preuve
- L'écrit électronique a la même force probante que l'écrit papier (article 1366 du Code civil), à deux conditions : que l'auteur soit identifiable et que le document soit conservé dans des conditions garantissant son intégrité.
- L'article 1367 précise que la signature identifie son auteur et manifeste son consentement aux obligations de l'acte. Lorsqu'elle est électronique, elle consiste en l'usage d'un procédé fiable d'identification garantissant son lien avec l'acte.
- La signature électronique garantit la non-répudiation : le signataire ne peut pas contester être l'auteur de l'écrit.
2. Cryptographie symétrique et asymétrique
La cryptographie est la science qui consiste à dissimuler des messages à l'aide de codes secrets. Le chiffrement en est la principale application : transformer des données lisibles en données illisibles pour en assurer la confidentialité.
| Symétrique | Asymétrique | |
|---|---|---|
| Clés | Une seule clé, partagée, pour chiffrer et déchiffrer | Une paire : clé publique (connue de tous) et clé privée (connue du seul propriétaire) |
| Algorithmes | AES, DES (obsolète) | RSA, ECC, Ed25519 |
| Avantage | Très rapide, adapté aux gros volumes | Pas de secret à échanger au préalable ; permet la signature |
| Limite | Problème de distribution de la clé | Beaucoup plus lent |
En pratique TLS/HTTPS combine les deux : de l'asymétrique pour s'authentifier et négocier une clé de session, puis du symétrique pour chiffrer le trafic.
3. La signature électronique
Mécanisme cryptographique qui garantit l'authenticité (identité du signataire) et l'intégrité (non-altération) d'un document. Le déroulé, côté émetteur puis côté destinataire :
- Le document est transformé en empreinte numérique par hachage.
- L'empreinte est chiffrée avec la clé privée du signataire.
- Le document signé est envoyé.
- Le destinataire déchiffre l'empreinte avec la clé publique du signataire.
- Il recalcule de son côté l'empreinte du document reçu.
- Il compare les deux empreintes : identiques = document authentique et intact.
Conséquence directe : la compromission de la clé privée permet à un attaquant de signer au nom de sa victime. D'où sa conservation dans un support protégé (carte à puce, HSM, trousseau chiffré) et jamais en clair sur un disque partagé.
4. Certificats et autorités de certification
Un certificat électronique est un document numérique émis par une Autorité de Certification (AC) qui associe une clé publique à l'identité d'une personne ou d'une entité.
Il doit contenir :
- les informations d'identification (nom, localisation) — sinon on ne sait pas à qui appartient la clé ;
- une clé publique — c'est l'objet même du certificat ;
- une signature de l'AC — c'est elle qui rend le certificat infalsifiable et vérifiable.
De nombreux protocoles, dont HTTPS, s'appuient sur les certificats X.509. Lorsqu'un visiteur accède à un site en HTTPS, le serveur transmet sa clé publique contenue dans son certificat et prouve qu'il détient la clé privée correspondante. Le navigateur vérifie ensuite que le certificat a été délivré par une AC reconnue avant d'établir la connexion.
5. Garantir l'intégrité d'une preuve
- Hachage : une empreinte (SHA-256) change intégralement au moindre octet modifié. Elle prouve l'intégrité mais pas l'origine.
- Stockage de l'empreinte sur un autre serveur : si l'attaquant modifie un log et recalcule l'empreinte localement, la fraude est invisible. En déportant l'empreinte, la comparaison révèle l'altération.
- Horodatage qualifié (eIDAS) : contrairement à une simple date système — modifiable par l'administrateur — il est délivré par un prestataire de confiance qualifié et lie de manière fiable une donnée à un instant, avec une valeur juridique présumée.
- HTTPS / TLS : chiffre le transport (confidentialité), détecte toute altération en transit (intégrité) et authentifie le serveur via son certificat (authenticité).