Secure Sockets Layer (SSL) est un protocole de sécurité qui assure la confidentialité, l'authentification et l'intégrité des communications sur Internet. SSL a finalement évolué pour devenir Transport Layer Security (TLS).
Cet article s'articule autour des points suivants :
Contenu associé
Qu'est-ce qu'un certificat SSL ?
Négociation SSL
Keyless SSL
Cryptographie à clé publique
Pourquoi utiliser HTTPS ?
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
SSL (Secure Sockets Layer) est un protocole de sécurité Internet reposant sur le chiffrement. Il a été développé pour la première fois par Netscape en 1995, dans le but de garantir la confidentialité, l'authentification et l'intégrité des données dans les communications Internet. Le protocole SSL est le prédécesseur du chiffrement moderne TLS utilisé aujourd'hui.
L'URL d'un site web utilisant le protocole SSL/TLS comporte l'indication «HTTPS », au lieu de « HTTP ».
Plusieurs versions du protocole SSL ont été publiées, chacune plus sécurisée que la précédente. En 1999, le protocole SSL a été mis à jour et est devenu TLS.
À l'origine, les données sur le web étaient transmises en texte clair ; quiconque pouvait donc intercepter un message et le lire. Par exemple, si un utilisateur consultait un site web commercial, passait une commande et saisissait son numéro de carte de paiement sur le site, ces informations étaient transmises sur Internet sans être chiffrées.
Le protocole SSL a été créé pour remédier à ce problème et protéger la confidentialité des utilisateurs. En chiffrant toutes les données circulant entre un utilisateur et un serveur web, le protocole SSL garantit que quiconque intercepte les données ne peut voir qu'un amoncellement de caractères brouillés. Le numéro de carte de paiement de l'utilisateur est maintenant sécurisé, visible uniquement sur le site web où il a été saisi.
Le protocole SSL empêche également certains types de cyberattaques en authentifiant les serveurs web. Cet aspect est important, car les acteurs malveillants tentent souvent de créer de faux sites web afin de tromper les utilisateurs et de dérober des données. Il empêche également les acteurs malveillants de manipuler les données en transit, à l'instar d'un sceau inviolable sur un flacon de médicaments.
SSL est le prédécesseur direct d'un autre protocole appelé TLS (Transport Layer Security). En 1999, l'organisme de normalisation Internet Engineering Task Force (IETF) a proposé une mise à jour du protocole SSL. Puisque cette mise à jour était développée par IETF et que Netscape n'était plus impliqué, le nom a été changé en TLS. Les différences entre la version finale du protocole SSL (3.0) et la première version du protocole TLS ne sont pas radicales ; le changement de nom a été appliqué pour signifier le changement de propriété.
Puisqu'ils sont étroitement liés, ces deux termes sont souvent utilisés de manière interchangeable et confondus. Certaines personnes utilisent encore le terme SSL pour désigner le protocole TLS, d'autres emploient le terme de « chiffrement SSL/TLS » parce que le nom SSL est encore dans toutes les mémoires.
Le protocole SSL n'a pas été mis à jour depuis SSL 3.0, en 1996, et est désormais considéré comme obsolète. Le protocole SSL comporte plusieurs vulnérabilités connues, et les experts en sécurité recommandent de cesser de l'utiliser. En réalité, la plupart des navigateurs web modernes ne prennent plus du tout en charge le protocole SSL.
TLS est le protocole de chiffrement actuel, toujours utilisé en ligne, même si beaucoup l'appellent encore « chiffrement SSL ». Pour une personne recherchant des solutions de sécurité, cela peut prêter à confusion. En réalité, tout fournisseur proposant aujourd'hui le protocole « SSL » offre presque certainement une protection par TLS, qui est la norme dans le secteur depuis plus de 20 ans. Toutefois, comme beaucoup de gens saisissent encore « protection SSL » dans les moteurs de recherche, ce terme figure toujours en bonne place sur de nombreuses pages de produits.
Le protocole SSL peut uniquement être mis en œuvre par les sites web qui possèdent un certificat SSL (techniquement, un « certificat TLS »). Un certificat SSL est semblable à une carte d'identité ou un badge qui prouve qu'une personne est bien celle qu'elle prétend être. Les certificats SSL sont stockés et affichés sur le web par le serveur d'un site ou d'une application.
L'une des informations les plus importantes contenues dans un certificat SSL est la clé publique du site web. La clé publique permet le chiffrement et l'authentification. L'appareil d'un utilisateur affiche la clé publique et l'utilise pour établir des clés de chiffrement sécurisées avec le serveur web. Par ailleurs, le serveur web dispose également d'une clé privée, gardée secrète, qui déchiffre les données chiffrées avec la clé publique.
Les autorités de certification sont responsables de l'émission des certificats SSL.
Il existe plusieurs types de certificats SSL. Un certificat peut s'appliquer à un site web unique ou à plusieurs sites web, selon le type :
Les certificats SSL sont également assortis de différents niveaux de validation. Un niveau de validation est semblable à une vérification des antécédents, et le niveau change en fonction de la profondeur de la vérification.
Cloudflare propose des certificats SSL gratuits pour toutes les entreprises. Un site web protégé par Cloudflare peut activer le protocole SSL en quelques clics seulement. Les sites web peuvent également avoir besoin d'installer un certificat SSL sur leur serveur d'origine : cet article contient des instructions supplémentaires.
Pour en savoir plus sur le fonctionnement du chiffrement SSL/TLS, consultez la section Qu'est-ce que le protocole TLS ?