Skip to main content
Tous les termes Glossary

Sécurité de la couche transport (TLS)

Definition

TLS est un protocole cryptographique qui assure la sécurité des communications sur les réseaux informatiques. Dans les navigateurs Web, il active le protocole HTTPS, garantissant la confidentialité, l'intégrité et l'authentification des données entre les clients et les serveurs. Les applications Web modernes doivent utiliser la dernière version de TLS et des configurations de chiffrement appropriées pour maintenir la sécurité.

Ce qu'est TLS

Transport Layer Security est le protocole cryptographique qui sécurise les données lorsqu'elles circulent entre deux points d'extrémité sur un réseau. C'est le successeur de SSL, et il sous-tend HTTPS ainsi que la messagerie sécurisée, les VPN et bien d'autres protocoles. Une session TLS débute par une négociation : le client et le serveur s'accordent sur une version de protocole et une suite de chiffrement, le serveur (et éventuellement le client) s'authentifie avec un certificat X.509, et les deux parties dérivent de nouvelles clés de session, généralement à l'aide d'un échange de clés éphémères afin que le trafic passé reste protégé même si une clé venait à fuiter ultérieurement. Après la négociation, les données applicatives sont chiffrées et chaque enregistrement porte une étiquette d'authentification qui détecte toute altération en transit.

Pourquoi TLS est important

TLS apporte les trois propriétés dont dépend le trafic web : la confidentialité, pour que les données ne puissent être lues sur le fil ; l'intégrité, pour qu'elles ne puissent être modifiées en silence ; et l'authentification, pour que le client sache quel serveur il a atteint. Sans lui, les identifiants, les jetons de session et les données personnelles traversent le réseau en clair, et un attaquant actif peut réécrire les réponses. La version du protocole et le choix des chiffrements comptent énormément : les versions obsolètes comme SSL 3.0, TLS 1.0 et TLS 1.1 présentent des faiblesses connues, tandis que TLS 1.2 et TLS 1.3 avec des chiffrements à confidentialité persistante constituent la référence actuelle. TLS 1.3 raccourcit également la négociation et abandonne les options héritées et non sécurisées.

Bien configurer TLS

Ne prenez en charge que TLS 1.2 et 1.3, désactivez les chiffrements faibles et la renégociation, privilégiez la confidentialité persistante, et gardez les certificats valides et renouvelés automatiquement. Associez TLS à HSTS pour que les navigateurs ne retombent jamais en clair, et surveillez le contenu mixte qui contourne discrètement le canal chiffré. TLS est une primitive neutre de la plateforme web : il protège le tuyau, pas la charge utile. Un script third-party malveillant arrive par une connexion TLS parfaitement valide ; la surveillance côté client du code réellement exécuté est donc un enjeu distinct que le chiffrement du transport ne peut résoudre à lui seul.

Définition

TLS est-il la même chose que SSL ?

TLS est le successeur moderne de SSL. SSL 2.0 et 3.0 sont obsolètes et non sécurisés, et le terme SSL survit surtout par habitude, dans des expressions comme « certificat SSL ». Quand on dit SSL aujourd'hui, on désigne presque toujours TLS, qui est ce que les navigateurs et les serveurs négocient réellement.

Définition

TLS protège-t-il contre un site web compromis ou malveillant ?

Non. TLS sécurise la connexion à un serveur et confirme son identité, mais il ne porte aucun jugement sur les intentions du serveur ni sur les scripts qu'il sert. Les malwares et les skimmers sont livrés via un TLS valide tout aussi fiablement que du contenu légitime. Des défenses au niveau du contenu sont nécessaires pour cela.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau