0Pricing
Cyber Security Academy · Leçon

Signatures numériques et certificats

Comprenez comment les signatures numériques prouvent l’authenticité et comment les certificats X.509 associent une identité à des clés.

Signatures numériques et certificats est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Que sont les signatures numériques ?

Une signature numérique prouve qu'un document ou un message a été créé par le détenteur d'une clé privée précise et n'a pas été modifié. Contrairement à une signature manuscrite, elle est liée mathématiquement au contenu : toute modification invalide la signature.

Fonctionnement de la signature

Processus de signature :

  1. Hacher le document : H = SHA256(document)
  2. Chiffrer l'empreinte avec la clé privée : sig = RSA_encrypt(H, private_key)
  3. Joindre la signature au document

Vérification : déchiffrer la signature avec la clé publique, recalculer l'empreinte, puis comparer.

ECDSA et EdDSA

Algorithmes de signature modernes :

  • ECDSA (avec P-256) — utilisé dans les certificats TLS et Bitcoin
  • Ed25519 (EdDSA) — plus rapide, plus simple, sans vulnérabilité liée à l'aléa de chaque signature, utilisé dans SSH et Signal

Privilégiez Ed25519 pour les nouvelles applications.

Qu'est-ce qu'un certificat ?

Un certificat numérique (X.509) associe une clé publique à une identité. Il contient : le nom du sujet, la clé publique, la période de validité, l'émetteur et la signature numérique de la CA. Lorsque vous consultez des sites HTTPS, le serveur présente son certificat pour prouver son identité.

Autorités de certification (CA)

Une autorité de certification (CA) est une entité de confiance qui signe des certificats après avoir vérifié l'identité du demandeur. Les navigateurs et les magasins de confiance de l'OS contiennent des certificats de CA racines. Chaînes de confiance : CA racine → CA intermédiaire → certificat d'entité finale.

Let's Encrypt et les certificats gratuits

Let's Encrypt est une autorité de certification (CA) gratuite et automatisée. Elle délivre des certificats à validation de domaine (DV) valables 90 jours, renouvelables automatiquement via le protocole ACME. Depuis 2015, ce service a considérablement favorisé l'adoption de HTTPS.

certbot --nginx -d example.com -d www.example.com
# Auto-renewal via cron or systemd timer

Types de certificats

Niveaux de validation des certificats :

  • DV (validation de domaine) — prouve uniquement le contrôle du domaine
  • OV (validation de l'organisation) — vérifie que l'organisation existe
  • EV (validation étendue) — vérification rigoureuse de l'identité (barre verte, désormais abandonnée dans les navigateurs)

Révocation des certificats

Les certificats compromis doivent être révoqués :

  • CRL (liste de révocation des certificats) — liste téléchargeable des numéros de série révoqués
  • OCSP (protocole de vérification en ligne de l'état des certificats) — vérification en temps réel d'un seul certificat
  • Agrafage OCSP — le serveur joint à la négociation TLS une réponse OCSP signée par la CA

Transparence des certificats (CT)

Les journaux de transparence des certificats sont des enregistrements publics auxquels il est uniquement possible d'ajouter des entrées, pour chaque certificat délivré. Les navigateurs exigent une preuve de CT dans les certificats. Cela permet de détecter en quelques heures les certificats délivrés à tort. Recherche : crt.sh

curl "https://crt.sh/?q=example.com&output=json" | python3 -m json.tool

Signature de code

Les éditeurs de logiciels signent les exécutables avec des certificats de signature de code. L'OS vérifie les signatures avant l'exécution. Cela empêche les binaires altérés de s'exécuter discrètement. Gatekeeper de macOS et Windows SmartScreen appliquent les politiques de signature de code.

Épinglage de certificats

L'épinglage de certificats inscrit en dur dans les applications les certificats ou les clés publiques attendus. Même si une CA malveillante émet un certificat frauduleux, les applications utilisant l'épinglage le rejettent. Cette technique est utilisée dans les applications mobiles et les services hautement sécurisés. Sa mise à jour est difficile — utilisez-la avec prudence.

Vérification rapide : certificats

Quel mécanisme permet aux navigateurs de vérifier en temps réel si un certificat précis a été révoqué ?

Récapitulatif de la leçon

Les signatures numériques prouvent l'authenticité et l'intégrité grâce aux clés privées. Les certificats associent des clés publiques à des identités, avec la signature d'autorités de certification. Let's Encrypt fournit gratuitement des certificats DV. La révocation utilise CRL ou OCSP. Les journaux de transparence des certificats détectent les certificats délivrés à tort. Ed25519 est aujourd'hui l'algorithme de signature de référence.

Questions Fréquemment Posées

La leçon « Signatures numériques et certificats » est-elle gratuite ?

Oui — le texte complet de « Signatures numériques et certificats » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Signatures numériques et certificats » ?

Comprenez comment les signatures numériques prouvent l’authenticité et comment les certificats X.509 associent une identité à des clés. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Signatures numériques et certificats » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Chiffrement symétrique : AES et chiffrements par flux
  2. Chiffrement asymétrique : RSA et courbes elliptiques
  3. Fonctions de hachage : SHA-256 et au-delà
  4. Signatures numériques et certificats
← Retour à Cyber Security Academy