CURIUM
Comment un site prouve-t-il qu'il est bien celui qu'il prétend être ?

Le protocole HTTPS

Comment un site prouve-t-il qu'il est bien celui qu'il prétend être ?

Il présente un certificat numérique, un peu comme une carte d'identité vérifiée par un organisme de confiance. Le petit cadenas dans la barre d'adresse signifie que cette identité a été contrôlée avant l'échange de données.

TechnologieCybersécurité

Les trois niveaux

Débutant

Comment un site prouve-t-il qu'il est bien celui qu'il prétend être ?

Il présente un certificat numérique, un peu comme une carte d'identité vérifiée par un organisme de confiance. Le petit cadenas dans la barre d'adresse signifie que cette identité a été contrôlée avant l'échange de données.

Intermédiaire

Pourquoi HTTPS n'empêche-t-il pas un site frauduleux d'exister ?

Le cadenas garantit seulement que la connexion est chiffrée et que le site correspond au nom de domaine affiché, pas qu'il est honnête. N'importe qui peut obtenir un certificat pour un domaine qu'il possède, même pour du phishing. C'est une preuve d'identité et de confidentialité du trajet, pas un label de confiance sur le contenu.

Expert

Un certificat volé rend-il le chiffrement HTTPS totalement inutile ?

Pas totalement, mais cela casse l'authentification : un attaquant peut alors se faire passer pour le site légitime tout en conservant un cadenas valide. Des mécanismes comme le Certificate Transparency ou le HSTS ont été créés pour détecter ces abus, mais la sécurité de HTTPS repose in fine sur la fiabilité de quelques centaines d'autorités de certification dans le monde.