L'infrastructure à clés publiques (PKI) est un cadre de technologies et de politiques conçu pour gérer les identités numériques. Sur Internet, nous avons besoin d'identités numériques pour pouvoir communiquer en toute sécurité les uns avec les autres. Après tout, à quoi bon un chiffrement fort si vous envoyez toutes vos données sensibles aux mauvaises personnes ! Pouvoir s'assurer que l'on communique avec le destinataire prévu fait toute la différence en matière de confidentialité.
Que signifie le nom PKI ?
Il y a longtemps, quand je débutais en cryptographie et que j'ai rencontré le terme PKI pour la première fois, je pensais que ce terme désignait une infrastructure de clés qui était publique. Une erreur facile à commettre quand on est débutant. Très vite, bien sûr, j'ai découvert les clés publiques, et le fait que le nom PKI fait référence à la manière dont elles sont organisées ; les PKI sont des infrastructures de clés publiques.
Une identité numérique est encodée sous forme d'une paire de clés liées dans un système cryptographique particulier. La clé privée constitue l'identité et doit rester secrète ; la clé publique, intrinsèquement liée à la clé privée, permet au grand public de valider la possession de la clé privée.
Les PKI n'ont pas nécessairement besoin d'utiliser des certificats, mais les PKI dominantes aujourd'hui le font. Un certificat associe une clé publique à des informations supplémentaires utiles. Chaque certificat inclut également une signature de l'autorité émettrice, ce qui simplifie encore le processus de validation.
Une PKI est un mélange de technologie et de politique
Il est facile de penser qu'une PKI est quelque chose qui est défini quelque part dans une spécification technique. Par exemple, en ce qui concerne X.509 [la norme dominante pour la mise en œuvre des PKI], vous pourriez rencontrer la RFC 5280 et la confondre avec une PKI. C'est bien plus complexe que cela. Pour construire une PKI, nous avons besoin d'une base de spécifications techniques, mais ces documents seuls ne suffisent pas. Ils ne font qu'établir un cadre sur lequel s'appuyer et définir un univers de possibilités. Une PKI prend vie au croisement entre les capacités techniques et les politiques définissant comment elles seront utilisées pour atteindre un objectif. Des objectifs différents peuvent conduire à des PKI différentes, toutes construites sur les mêmes fondations techniques.
Un multivers de PKI publiques et privées
La plupart d'entre nous rencontrent leur première PKI lorsqu'ils ont besoin d'un certificat de site web. Pour beaucoup, cela reste la seule PKI avec laquelle ils travaillent jamais. Cependant, à mesure que vous passez plus de temps dans ce domaine, vous réalisez qu'il y a—encore une fois—bien plus à découvrir. D'un côté, n'importe qui peut utiliser les mêmes principes de PKI pour construire sa propre PKI privée à usage interne, et beaucoup de gens le font.
De l'autre côté, et c'est peut-être plus intéressant, vous finissez par réaliser qu'il existe également une multitude de PKI publiques. Cette variété de PKI existe pour des raisons techniques (objectifs et exigences différents) ainsi que pour des raisons politiques et financières (différentes entités souhaitant garder le contrôle).
Les PKI publiques
Une PKI publique est une PKI créée pour que de nombreuses organisations sans lien entre elles et (éventuellement) des particuliers puissent y participer ensemble. Par exemple, la PKI publique la plus populaire et la mieux définie est gérée par les principaux éditeurs de navigateurs ; elle s'appelle le Web PKI. Si vous avez besoin d'un certificat pour votre site web public, votre seul choix est d'en obtenir un auprès de cette PKI.
Une PKI publique ne se définit pas par sa taille. Le Web PKI est vaste et se situe à une extrémité du spectre. À l'autre extrémité, un seul fournisseur (potentiellement plus important) pourrait, par exemple, créer une PKI publique à utiliser avec ses fournisseurs, et c'est conceptuellement la même chose.
Examinons quelques PKI publiques populaires que vous pourriez rencontrer :
- Web PKI ; c'est la PKI que nous utilisons chaque jour, à chaque fois que nous nous connectons à un site web. À un niveau élevé, quatre fournisseurs contrôlent cette PKI : Apple, Firefox, Google et Microsoft. Le CA/Browser Forum est l'organisme sectoriel qui supervise l'écosystème, bien que certains aspects du Web PKI soient directement contrôlés par les navigateurs.
- Internet PKI est un proche cousin du Web PKI. À l'époque, ils étaient similaires, voire identiques au départ, mais ils ont divergé au fil des années. Pour illustrer cela, le Web PKI impose que tous les certificats publics soient consignés pour la postérité, tandis que l'Internet PKI ne le fait pas, du moins pas à l'heure actuelle. Parfois, ces différences auront de l'importance, parfois non. Avec la migration post-quantique en cours, il est probable que les deux PKI continuent de diverger.
- Les PKI de signature de code varient en popularité et en taille. Notez le pluriel, car il n'existe pas une seule PKI utilisée par tout le monde. Les fournisseurs qui en ont besoin (par exemple, Apple, Google et Microsoft) utilisent des approches différentes en matière de confiance, et un petit nombre de certificats est émis. Le CA/Browser Forum a des exigences techniques spécifiques pour les certificats de signature de code. La première version officielle listée sur leur site web date de 2019, bien qu'il y ait eu des versions non officielles antérieures remontant à 2016.
- S/MIME PKI est un autre petit écosystème encore en cours de structuration. La première spécification technique pour les certificats S/MIME a été publiée en janvier 2023.
- Les certificats BIMI (Brand Indicators for Message Identification) sont utilisés par les organisations qui souhaitent que leurs logos soient associés aux e-mails qu'elles envoient, à des fins de branding.
- Matter PKI est une PKI spécialisée utilisée par les appareils IoT, permettant aux appareils de plusieurs fabricants de fonctionner ensemble dans différents rôles. Vous pourriez de plus en plus dépendre de cette PKI dans votre vie quotidienne, mais il est peu probable que vous ayez jamais à y penser tant que vous restez simplement un utilisateur.
Quelle PKI est la bonne pour vous ?
En ce qui concerne les PKI publiques, la plupart du temps, vous en choisissez une en fonction de votre besoin. Par exemple, si vous fabriquez des appareils Matter, la seule PKI qui vous intéressera sera Matter PKI. Pour les serveurs Internet, le Web PKI convient la plupart du temps. Dans certaines situations rares (vous le saurez lorsque vous les rencontrerez), vous devrez vous tourner vers l'Internet PKI.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




