Dépôt, sauvegarde et récupération des clés
Concevez une stratégie de sauvegarde des clés avec le partage de secrets de Shamir et une récupération m-sur-n.
Dépôt, sauvegarde et récupération des clés est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.
Le problème du séquestre de clés
Le séquestre de clés consiste à conserver une copie d'une key privée auprès d'un tiers de confiance, comme un organisme de réglementation, un employeur ou les forces de l'ordre. Il permet la récupération, mais crée une cible : les systèmes de séquestre sont des surfaces d'attaque très convoitées.
Exigences du séquestre des clés en entreprise
Les entreprises mettent leurs clés de chiffrement sous séquestre afin que, si un employé est indisponible, le service informatique puisse déchiffrer les données de l'entreprise. Cette pratique est imposée par des politiques et des réglementations, notamment les obligations du GDPR relatives à l'accès des personnes concernées aux données.
Débats sur le séquestre pour les forces de l'ordre
Les gouvernements proposent périodiquement d'imposer le séquestre des key, comme avec le Clipper Chip en 1993 et l'initiative FBI « Going Dark » à partir de 2015. Les cryptographes soutiennent que cela crée des portes dérobées exploitables par des adversaires et que cette mesure est techniquement impossible à faire respecter.
Partage de secrets de Shamir pour la sauvegarde de clés
Divisez la key maître en n parts à l'aide du schéma à seuil (k,n) de Shamir. N'importe quelles k parts permettent de reconstituer la key ; moins de k parts ne révèlent rien. Exemple classique de séquestre : 5 dépositaires, dont 3 quelconques peuvent effectuer la récupération.
from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5) # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")Dépositaires de jetons matériels
Chaque part de Shamir est inscrite sur un jeton matériel, comme une carte à puce ou un HSM USB. Les jetons sont remis aux dépositaires. La récupération exige que les dépositaires se réunissent dans une salle sécurisée et présentent leurs jetons.
Cérémonie M-of-N des clés
Lors de la configuration : générez la key dans le HSM, divisez-la en n parts de Shamir, inscrivez chaque part sur la carte à puce d'un dépositaire, puis détruisez la key combinée dans le HSM. Documentez et auditez l'intégralité de la cérémonie.
Sauvegarde chiffrée des clés sur un stockage hors ligne
Chiffrez la sauvegarde de la key, ou les parts de Shamir, avec une phrase secrète robuste. Stockez-la sur un support hors ligne, comme un USB chiffré ou un QR code imprimé sur papier et placé dans un coffre-fort. Testez la récupération chaque trimestre. Répartissez les copies géographiquement.
Procédures de récupération de clés
Documentez chaque étape : qui autorise la récupération, selon un contrôle à deux personnes, comment les dépositaires se réunissent, quel emplacement du HSM reçoit la key reconstituée, comment la key restaurée est vérifiée et comment l'incident est enregistré.
Contrôle à deux personnes et connaissance répartie
Contrôle à deux personnes : deux personnes doivent agir ensemble pour utiliser une key, l'une possédant le PIN et l'autre la carte. Connaissance répartie : aucune des deux personnes ne connaît seule la valeur complète de la key. PCI-DSS exige ces deux mécanismes pour les key de chiffrement des key.
Tests de récupération
Une sauvegarde de key qui n'a pas été testée est une sauvegarde qui n'existe pas. Planifiez des exercices trimestriels : réunissez k dépositaires, reconstituez la key, vérifiez qu'elle déchiffre un texte chiffré de test, puis placez de nouveau sous séquestre des parts fraîches.
Vérification des connaissances
Qu'exige PCI-DSS pour les opérations impliquant des key de chiffrement des key ?
Récapitulatif de la leçon
Le séquestre de clés équilibre les besoins de récupération et les risques de sécurité. Le partage de secret de Shamir répartit les clés pour permettre une récupération par m dépositaires sur n. Les dépositaires conservent des jetons matériels. Le double contrôle et la connaissance répartie empêchent les menaces internes. Vérifiez régulièrement les procédures de récupération.
Apprends Cryptology Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 67
- Leçons
- 261
Questions Fréquemment Posées
La leçon « Dépôt, sauvegarde et récupération des clés » est-elle gratuite ?
Oui — le texte complet de « Dépôt, sauvegarde et récupération des clés » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Dépôt, sauvegarde et récupération des clés » ?
Concevez une stratégie de sauvegarde des clés avec le partage de secrets de Shamir et une récupération m-sur-n. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cryptology Academy ?
Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Dépôt, sauvegarde et récupération des clés » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?
Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cycle de vie des clés : générer, stocker, faire tourner, détruire
- Architecture des HSM et interface PKCS#11
- AWS KMS, GCP Cloud KMS et Azure Key Vault
- Dépôt, sauvegarde et récupération des clés