Numérique et Sciences Informatiques1ère

Sécurité des communications web
Exercices corrigés

Maîtrisez la sécurité des communications web : HTTPS, SSL/TLS, chiffrement, certificats, attaques grâce à ces 5 exercices détaillés.

Concepts & Exercices
🔐 HTTPS = HTTP + SSL/TLS
Sécurité web

Menaces de sécurité

Attaque Man-in-the-Middle
Interception des communications
Phishing
Usurpation d'identité
Ecoutille
Accès non autorisé
Hameçonnage
Vol d'identifiants

Protocoles de sécurité

SSL/TLS
Chiffrement des communications
HTTPS
HTTP sécurisé
Certificats
Authentification du serveur
HSTS
Forçage HTTPS
Exercice 1
Expliquer le fonctionnement de HTTPS
Exercice 2
Analyser le processus SSL/TLS
Exercice 3
Vérifier un certificat SSL/TLS
Exercice 4
Identifier les attaques de type MITM
Exercice 5
Mettre en place la sécurité d'une communication
Corrigé : Exercices 1 à 3
1 Fonctionnement HTTPS
Définition :

HTTPS (HyperText Transfer Protocol Secure) : Version sécurisée de HTTP qui chiffre les communications entre le client et le serveur.

Fonctionnement d'HTTPS :
  1. Le client initie une connexion HTTPS avec le serveur
  2. Le serveur envoie son certificat SSL/TLS
  3. Le client vérifie l'authenticité du certificat
  4. Un canal de communication chiffré est établi
  5. Les données sont échangées de manière sécurisée

Processus HTTPS

1. Connexion au serveur HTTPS
2. Échange de certificats
3. Vérification de l'identité
4. Négociation de la clé de chiffrement
5. Communications chiffrées
Étape 1 : Initiation de la connexion

Le client établit une connexion TCP avec le serveur sur le port 443

Étape 2 : Échange de certificats

Le serveur envoie son certificat numérique signé par une autorité de certification

Étape 3 : Vérification de l'identité

Le client valide le certificat en vérifiant la signature et l'expiration

Étape 4 : Négociation du chiffrement

Les deux parties échangent des clés pour établir un canal chiffré

Étape 5 : Communications sécurisées

Toutes les données échangées sont chiffrées et sécurisées

Réponse finale :

HTTPS combine HTTP avec SSL/TLS pour sécuriser les communications

Règles appliquées :

Port 443 : HTTPS utilise le port 443 au lieu du port 80 pour HTTP

Authentification : Le certificat prouve l'identité du serveur

Chiffrement : Les données sont chiffrées pendant le transit

2 Processus SSL/TLS
Définition :

SSL/TLS (Secure Sockets Layer/Transport Layer Security) : Protocoles de sécurité qui assurent le chiffrement des communications sur Internet.

1. Client Hello
2. Server Hello
3. Échange de certificats
4. Clé prémaître secrète
5. Changement de chiffrement
6. Communication sécurisée
Étape 1 : Client Hello

Le client envoie une liste de suites cryptographiques supportées

Étape 2 : Server Hello

Le serveur sélectionne une suite cryptographique et envoie son certificat

Étape 3 : Vérification du certificat

Le client vérifie l'authenticité du certificat du serveur

Étape 4 : Génération de la clé maîtresse

Le client génère une clé prémaître secrète et l'envoie chiffrée

Étape 5 : Génération des clés de session

Les deux parties génèrent des clés de session à partir de la clé maîtresse

Étape 6 : Communications chiffrées

Les données sont échangées avec les clés de session

SSL/TLS = Négociation + Authentification + Chiffrement
Réponse finale :

Le handshake SSL/TLS établit un canal de communication sécurisé

Règles appliquées :

Asymétrique puis symétrique : Chiffrement asymétrique pour l'échange de clés, symétrique pour les données

Validation des certificats : Vérification de l'autorité de certification

Intégrité des données : HMAC pour détecter les modifications

3 Vérification certificat
Définition :

Certificat SSL/TLS : Document numérique qui lie une clé publique à une identité et est signé par une autorité de certification.

Émetteur : Autorité de certification
Sujet : Serveur concerné
Valide du : Date de début de validité
Valide jusqu'au : Date d'expiration
Algorithme de signature : RSA, ECDSA, etc.
Étape 1 : Vérification de la chaîne de certification

Vérifier que le certificat est signé par une autorité de certification de confiance

Étape 2 : Vérification de la date de validité

S'assurer que le certificat n'est ni expiré ni encore non valide

Étape 3 : Vérification du nom du serveur

Confirmer que le certificat correspond au nom du serveur

Étape 4 : Vérification de la signature

Utiliser la clé publique de l'autorité pour vérifier la signature

Étape 5 : Vérification de la révocation

Consulter les listes de révocation pour s'assurer que le certificat n'est pas invalide

Vérification = Chaîne + Validité + Correspondance + Signature + Révocation
Réponse finale :

Un certificat valide prouve l'identité du serveur et établit la confiance

Règles appliquées :

Chaîne de confiance : Le certificat doit être signé par une CA de confiance

Validité temporelle : Le certificat doit être dans sa période de validité

Correspondance nom : Le nom du serveur doit correspondre au certificat

Corrigé : Exercices 4 à 5
4 Attaques MITM
Définition :

Attaque Man-in-the-Middle (MITM) : Type d'attaque où un tiers malveillant intercepte et éventuellement modifie les communications entre deux parties.

Schéma d'attaque MITM

Client
→ Attacker → Serveur
Client ← Attacker ← Serveur
Communication compromise
Étape 1 : Positionnement de l'attaquant

L'attaquant s'intercale entre le client et le serveur

Étape 2 : Interception des communications

L'attaquant capte les données envoyées entre les deux parties

Étape 3 : Modification éventuelle

L'attaquant peut modifier les données avant de les transmettre

Étape 4 : Masquage de l'attaque

L'attaquant tente de dissimuler sa présence aux deux parties

Étape 5 : Extraction d'informations

L'attaquant récupère des données sensibles pendant l'attaque

Étape 6 : Conservation de l'accès

L'attaquant maintient l'accès pour continuer l'espionnage

MITM = Interception + Modification + Dissimulation
Réponse finale :

Les attaques MITM exploitent des failles dans la sécurité des communications

Règles appliquées :

WiFi public : Risque élevé de MITM sur réseaux non sécurisés

HTTPS : Protège contre les attaques MITM en chiffrant les communications

Certificats : Empêchent les attaques en authentifiant les serveurs

5 Mise en place sécurité
Définition :

Sécurité des communications web : Ensemble de mesures techniques et organisationnelles pour protéger les échanges de données.

Étape 1 : Évaluation des risques

Identifier les menaces potentielles et les vulnérabilités

Étape 2 : Mise en œuvre du chiffrement

Installer et configurer SSL/TLS pour chiffrer les communications

Étape 3 : Gestion des certificats

Obtenir des certificats valides auprès d'une autorité de certification

Étape 4 : Mise en place de contrôles d'accès

Implémenter des mécanismes d'authentification et d'autorisation

Étape 5 : Surveillance continue

Surveiller les communications pour détecter les anomalies

Étape 6 : Mises à jour régulières

Maintenir les systèmes à jour pour corriger les vulnérabilités

Étape 7 : Formation des utilisateurs

Sensibiliser les utilisateurs aux bonnes pratiques de sécurité

Sécurité = Évaluation + Chiffrement + Contrôles + Surveillance
Réponse finale :

Une sécurité efficace nécessite une approche globale et continue

Règles appliquées :

Approche défensive : Couvrir plusieurs couches de sécurité

Chiffrement obligatoire : HTTPS pour toutes les communications sensibles

Maintenance continue : Mises à jour régulières des certificats et logiciels

Cours bien détaillé
🛡️ Sécurité = Confidentialité ∧ Intégrité ∧ Authenticité
Triade de la sécurité
🔒
Confidentialité : Les données ne sont accessibles qu'aux personnes autorisées.
Intégrité : Les données ne sont pas altérées de manière non autorisée.
👤
Authenticité : Vérification de l'identité des parties communicantes.
Disponibilité : Les services restent accessibles aux utilisateurs autorisés.
💡
Conseil : Toujours vérifier le cadenas dans la barre d'adresse
🔍
Attention : Éviter les réseaux WiFi publics pour les transactions sensibles
Astuce : Activer HSTS pour forcer l'utilisation de HTTPS
📋
Méthode : Utiliser des certificats valides et à jour
Vérification : Surveiller les alertes de sécurité des navigateurs
Mécanismes de sécurité :
  • Chiffrement : Transformation des données pour les rendre illisibles
  • Authentification : Vérification de l'identité des parties
  • Signature numérique : Preuve d'intégrité et d'origine
  • Contrôles d'accès : Gestion des permissions d'utilisation
Règles importantes :
  • HTTPS doit être utilisé pour toutes les communications sensibles
  • Les certificats doivent être valides, à jour et émis par une autorité de confiance
  • Le chiffrement protège contre les interceptions mais pas contre les attaques de bout en bout
  • La sécurité est une chaîne : la plus faible protection détermine le niveau global
  • La sensibilisation des utilisateurs est cruciale pour la sécurité globale
Sécurité des communications web Web et communication distribuée