0Pricing
Cryptology Academy · Leçon

Cycle de vie des clés : générer, stocker, faire tourner, détruire

Définissez chaque phase du cycle de vie d’une clé cryptographique et ses risques.

Cycle de vie des clés : générer, stocker, faire tourner, détruire est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Le cycle de vie de la clé cryptographique

Chaque key passe par plusieurs phases : génération → stockage → distribution → utilisation → rotation → archivage → destruction. Une défaillance à n'importe quelle phase peut compromettre toutes les données protégées par cette key.

Phase 1 : génération de la clé

Les clés doivent être générées à partir d'une source aléatoire cryptographiquement sûre (CSPRNG). La longueur de la clé doit respecter les exigences de l'algorithme : AES-256, RSA-4096, ECDSA P-256, etc. Ne dérivez jamais de key à partir de sources à faible entropie.

Phase 2 : stockage sécurisé

Les key au repos doivent être chiffrées (key encryption key / KEK). Options : HSM, trousseau de clés du système d'exploitation (macOS Keychain, Windows DPAPI), KMS cloud ou fichier chiffré avec une phrase secrète robuste. Ne stockez jamais de clés en clair dans le code ou la base de données.

Phase 3 : distribution de la clé

Transportez les key via TLS. Utilisez un accord de key (ECDH) plutôt qu'un transport de key lorsque cela est possible. Authentifiez les destinataires de la key : une key remise à la mauvaise partie constitue une compromission totale.

Phase 4 : utilisation de la clé

Limitez la portée de la key : une key par usage (chiffrement ≠ signature ≠ MAC). Suivez les compteurs d'utilisation de la key. De nombreuses normes, par exemple X9.42, définissent des périodes cryptographiques, c'est-à-dire la durée maximale pendant laquelle une key peut être utilisée.

Phase 5 : rotation de la clé

Faites tourner les key avant l'expiration de leur période cryptographique, après une compromission suspectée ou après un changement de personnel. Chiffrez de nouveau les données avec la nouvelle key ou utilisez le chiffrement par enveloppe afin que seule la KEK soit renouvelée.

Schéma de chiffrement par enveloppe

Chiffrez les données avec une key de chiffrement des données (DEK) aléatoire. Chiffrez la DEK avec une key de chiffrement des key (KEK) stockée dans KMS. Pour effectuer une rotation, rechiffrez uniquement la DEK, et non toutes les données.

import os
from cryptography.hazmat.primitives.ciphers.aead import AESGCM

# Generate a fresh DEK for each data blob
dek = os.urandom(32)
aesgcm = AESGCM(dek)
nonce = os.urandom(12)
ciphertext = aesgcm.encrypt(nonce, b"sensitive data", None)
# DEK is then encrypted by KEK (stored in KMS) before persistence

Phase 6 : archivage

Certaines key doivent être archivées pour permettre le déchiffrement d'anciennes données, notamment les key de sauvegarde à long terme. Les key archivées sont stockées hors ligne, isolées du réseau, souvent sur des jetons matériels avec un accès de dépositaire m-of-n.

Phase 7 : destruction

La destruction des key doit être sécurisée sur le plan cryptographique : écrasez la mémoire, détruisez les emplacements de key du HSM et broyez les supports physiques. La révocation des certificats est l'équivalent PKI de la destruction des key pour les clés publiques.

Réponse à une compromission de clé

Si une key est soupçonnée d'avoir été compromise : révoquez-la ou publiez-la immédiatement dans la CRL, effectuez une rotation vers une nouvelle key, rechiffrez toutes les données concernées, examinez les journaux d'audit pour détecter toute utilisation non autorisée et informez les parties concernées conformément aux réglementations relatives aux violations de données.

Vérification des connaissances

Quel est le principal avantage du chiffrement par enveloppe pour la rotation de key ?

Récapitulatif de la leçon

Le cycle de vie de la key comprend 7 phases, de la génération à la destruction. Le chiffrement par enveloppe sépare la DEK, qui protège les données, de la KEK, qui assure la gestion des key, ce qui permet une rotation efficace. La destruction doit être sécurisée sur le plan cryptographique. La réponse à une compromission doit être immédiate et faire l'objet d'un audit.

Questions Fréquemment Posées

La leçon « Cycle de vie des clés : générer, stocker, faire tourner, détruire » est-elle gratuite ?

Oui — le texte complet de « Cycle de vie des clés : générer, stocker, faire tourner, détruire » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Cycle de vie des clés : générer, stocker, faire tourner, détruire » ?

Définissez chaque phase du cycle de vie d’une clé cryptographique et ses risques. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Cycle de vie des clés : générer, stocker, faire tourner, détruire » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie des clés : générer, stocker, faire tourner, détruire
  2. Architecture des HSM et interface PKCS#11
  3. AWS KMS, GCP Cloud KMS et Azure Key Vault
  4. Dépôt, sauvegarde et récupération des clés
← Retour à Cryptology Academy