Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Encapsulation de clé et chiffrement asymétrique

Un mécanisme de chiffrement asymétrique est composé de trois algorithmes : un algorithme de génération de bi-clés, un algorithme de chiffrement, prenant en entrée un message et la clé publique et renvoyant un chiffré, et un algorithme de déchiffrement, prenant en entrée un chiffré et la clé privée et renvoyant le message correspondant.

Un mécanisme d’encapsulation de clé (KEM1) est également composé de trois algorithmes : un algorithme de génération de bi-clés, un algorithme d’encapsulation, prenant en entrée la clé publique et renvoyant une clé de session et son chiffré, et un algorithme de décapsulation, prenant en entrée la clé privée et un chiffré et renvoyant la clé de session correspondante.

Tout mécanisme d’encapsulation de clé ou de chiffrement asymétrique doit a minima être sémantiquement sûr (voir annexes A.2.1 et A.2.2).

Ces deux mécanismes s’appuient sur un problème difficile de base. Ce dernier doit donc être en accord avec le niveau de robustesse recherché et respecter les règles correspondantes. De plus, il est possible pour la plupart de ces mécanismes de faire la preuve que la sécurité est équivalente à la difficuluté du problème de base, au lieu de simplement relier le mécanisme au problème de manière heuristique.

Il existe différentes modes d’hybridation, parfois entre mécanismes de chiffrement asymétrique et mécanismes d’encapsulation de clé, quitte à transformer implicitement l’un en l’autre via des transformations génériques.

Reco
RecoConfidentialitéAsym
  1. Il est recommandé d’employer des mécanismes disposant d’une preuve de sécurité dans un modèle d’adversaire pertinent.
  2. En cas d’hybridation entre deux mécanismes, il est recommandé qu’ils disposent tous deux d’une preuve de sécurité dans le même modèle d’adversaire. Il est recommandé que le mode d’hybridation fournisse une sécurité contre le type d’adversaire le plus fort que les deux mécanismes supportent.
i
Information
  • L’existence d’une preuve de sécurité apporte des garanties importantes sur la résistance du mécanisme.
  • L’emploi d’un mode d’hybridation cohérent avec les mécanismes sousjacents permet d’éviter l’emploi du mécanisme par mégarde dans un contexte où des attaques seraient possibles en raison d’un mode d’hybridation dégradant la sécurité.
Mécanismes conformes
  • Le mécanisme d’encapsulation de clé ECIES-KEM, tel que défini dans l’ISO18033-2 par exemple, est conforme au référentiel. Pour suivre la règle post-quantique RèglePQSécuAsym, il faut hybrider ce mécanisme avec un KEM post-quantique.
  • Le mécanisme d’encapsulation de clé ML-KEM-512 défini dans le FIPS 203 est conforme au référentiel à condition de l’hybrider avec un mécanisme classique pour respecter la règle RègleSécuAsym. Il est toutefois préférable d’utiliser le niveau de sécurité supérieur, ML-KEM-768.
  • Le mécanisme d’encapsulation de clé Frodo-KEM-640 est conforme au référentiel à condition de l’hybrider avec un mécanisme classique pour respecter la règle RègleSécuAsym. Il est toutefois préférable d’utiliser le niveau de sécurité supérieur, Frodo-KEM-976.
  • Le mécanisme de chiffrement asymétrique RSAES-OAEP défini dans le document PKCS#1 v2.1 est conforme au référentiel à condition de respecter les règles RègleFactorisation.1, RègleFactorisation.2, RègleFactorisation.3 et RègleFactorisation.4. Pour respecter la règle post-quantique RèglePQSécuAsym, il faut l’hybrider avec un mécanisme post-quantique.
Mécanismes non conformes
  • Utilisé sans hybridation et quel que soit le jeu de paramètres utilisé, le mécanisme d’encapsulation de clés ML-KEM ne respecte pas la règle RègleSécuAsym.
  • Le mécanisme de chiffrement asymétrique RSAES mis en œuvre selon le document PKCS#1 v1.5 n’est pas conforme au référentiel dans un contexte où il est possible d’invoquer un oracle de vérification de padding. En effet, Bleichenbacher a mis en évidence en 1998 une attaque (attaque à chiffrés choisis) exploitant judicieusement un tel oracle pour retrouver le message clair correspondant à un chiffré donné [8].

  1. «  Key Encapsulation Mechanism » en anglais.