0Pricing
Cryptology Academy · Leçon

Analyse du trafic chiffré

Découvrez que même le trafic chiffré laisse fuir des métadonnées : durée, taille et habitudes de trafic.

Analyse du trafic chiffré est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Le chiffrement ne masque pas le minutage

Le chiffrement du trafic réseau protège le contenu des messages, mais le moment où les paquets sont envoyés reste parfaitement observable. Un attaquant qui surveille une connexion chiffrée peut mesurer les délais entre paquets, la durée de la connexion et le profil temporel des rafales. Ces caractéristiques temporelles peuvent révéler le type d’application utilisé, indiquer si l’utilisateur est en train de saisir du texte ou de recevoir des données et, dans certains cas, permettre de reconstituer des informations sensibles à partir du seul minutage.

La taille des paquets révèle le volume de données

Même sans lire le contenu, la taille des paquets fournit des informations. Un téléchargement de fichier produit de gros paquets proches de l’unité de transmission maximale : un message de discussion produit de petits paquets. Le volume total de données transférées au cours d’une session chiffrée peut révéler si un fichier volumineux a été partagé. Les paramètres de qualité d’un appel vidéo produisent des distributions caractéristiques de tailles de paquets, reconnaissables par un observateur expérimenté.

Analyse du trafic : schémas de communication

L’analyse du trafic examine qui communique avec qui, à quel moment, à quelle fréquence et pendant combien de temps, sans examiner le contenu. Même des communications entièrement chiffrées révèlent un graphe social. Savoir qu’un journaliste contacte l’adresse IP d’un responsable gouvernemental précis à intervalles irréguliers constitue un renseignement précieux, quel que soit le contenu de l’échange. L’analyse du trafic est utilisée à des fins de surveillance depuis l’époque des communications par télégraphe.

TLS SNI divulgue le nom d’hôte

Lorsqu’un navigateur établit une connexion TLS, il envoie une extension d’indication du nom du serveur dans le message ClientHello initial, avant le début du chiffrement. SNI contient le nom de domaine auquel le client souhaite se connecter. Tout observateur situé sur le chemin du réseau peut lire SNI et savoir exactement quel site web vous consultez, même si les requêtes HTTP qui suivent sont chiffrées. SNI est en clair, car le serveur en a besoin pour sélectionner le certificat approprié.

QUIC et ClientHello chiffré

QUIC est un protocole de transport moderne développé par Google qui fonctionne au-dessus d’UDP. Il chiffre la négociation TLS, y compris SNI, dès le départ au moyen du mécanisme ClientHello chiffré (ECH). ECH chiffre le ClientHello interne (qui contient le véritable nom d’hôte) à l’intérieur d’un ClientHello externe adressé à un point d’entrée CDN. Cela empêche la divulgation du nom d’hôte qui est inévitable avec TLS 1.3 classique sur TCP.

Empreinte des sites web à partir des profils de trafic

Les attaques par empreinte de sites web exploitent le fait que chaque site web produit un profil caractéristique de requêtes de ressources : un nombre précis d’objets, de tailles précises, chargés dans un ordre précis. En entraînant un classifieur sur ces profils, un attaquant peut identifier le site web qu’un utilisateur a consulté à partir des seuls profils de trafic, même avec un VPN chiffré. Les recherches montrent des taux de précision supérieurs à 90 % pour les sites web courants.

Limites de Tor face aux adversaires capables d’observer l’ensemble du réseau

Tor achemine le trafic par trois relais bénévoles, avec un chiffrement à chaque saut, ce qui dissimule la connexion entre l’origine et la destination. Toutefois, un adversaire capable d’observer à la fois le nœud d’entrée et le nœud de sortie de Tor peut utiliser une corrélation du trafic : les profils temporels et de volume à l’entrée et à la sortie correspondent, même si le contenu est chiffré. Des adversaires étatiques disposant de capacités de surveillance sur de grandes portions d’Internet peuvent effectuer cette attaque par corrélation.

Déduction de la résolution vidéo par les profils de trafic

Netflix et YouTube adaptent la qualité vidéo à la bande passante disponible, et les différentes résolutions produisent des distributions différentes du débit et de la taille des paquets. Des chercheurs ont montré qu’un observateur peut déduire le titre de la vidéo en cours de diffusion en comparant le profil de trafic observé à une base d’empreintes de vidéos connues à différents niveaux de qualité. Cela fonctionne même avec HTTPS, car les profils de longueur du contenu et de temporalité restent visibles.

Fuite de métadonnées du VPN

Un VPN chiffre le trafic entre l’utilisateur et le serveur VPN, dissimulant les destinations au FAI local. Toutefois, le fournisseur de VPN voit toutes les destinations ; le volume total par destination lui est visible, et les requêtes DNS effectuées avant l’établissement du tunnel VPN peuvent encore être divulguées au FAI. De plus, WebRTC dans les navigateurs peut révéler l’adresse IP réelle de l’utilisateur même lorsqu’un VPN est actif, sauf si cette fonctionnalité est explicitement bloquée.

Les recherches DNS avant TLS révèlent encore les destinations

Avant l’établissement d’une connexion TLS, le navigateur effectue une recherche DNS pour résoudre le nom de domaine en adresse IP. Si DNS n’est pas chiffré (absence de DoH ou de DoT), la requête DNS circule en clair et révèle la destination au résolveur local, au FAI et à tout observateur du réseau. Même si la connexion TLS qui suit est chiffrée et qu’ECH dissimule SNI, la requête DNS a déjà révélé la destination.

Contre-mesures contre l’analyse du trafic

Se défendre contre l’analyse du trafic nécessite d’ajouter du trafic de couverture pour masquer les profils réels, d’utiliser des réseaux d’anonymat avec mise en forme du trafic et de chiffrer DNS avec DoH ou DoT. Le remplissage HTTPS peut masquer la taille des objets. Tor avec un transport enfichable rend les profils de trafic opaques afin de résister à la détection fondée sur la censure. Aucune contre-mesure unique ne neutralise toutes les attaques par analyse du trafic ; une protection efficace nécessite de superposer plusieurs techniques.

Métadonnées du trafic

Quelle métadonnée est visible par un observateur du réseau même lorsque TLS 1.3 chiffre la requête HTTP ?

Analyse du trafic chiffré : points clés à retenir

Le chiffrement protège le contenu, mais pas les métadonnées. La temporalité, la taille des paquets et les profils de communication révèlent des informations importantes. SNI de TLS divulgue le nom d’hôte en clair ; le ClientHello chiffré de QUIC empêche cette divulgation. L’empreinte de sites web peut identifier les sites consultés à partir des profils de trafic. Tor est vulnérable à la corrélation du trafic par des adversaires capables d’observer l’ensemble du réseau. Les recherches DNS effectuées avant TLS révèlent les destinations, sauf si DoH ou DoT est utilisé.

Questions Fréquemment Posées

La leçon « Analyse du trafic chiffré » est-elle gratuite ?

Oui — le texte complet de « Analyse du trafic chiffré » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Analyse du trafic chiffré » ?

Découvrez que même le trafic chiffré laisse fuir des métadonnées : durée, taille et habitudes de trafic. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Analyse du trafic chiffré » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Protocoles en clair : ce que voient les attaquants
  2. Comment fonctionne la capture de paquets
  3. Analyse du trafic chiffré
  4. Sécurité DNS : DoH et DoT
← Retour à Cryptology Academy