Présentation

Le document RFC 10015 déprécie l'utilisation de deux méthodes d'échange de clés pour (D)TLS 1.2, à savoir Diffie-Hellman (DH) sur un corps fini et RSA. Il décourage également l'utilisation de suites de chiffrement statiques Elliptic Curve Diffie-Hellman (ECDH).

Contexte technique

Ces prescriptions ne s'appliquent qu'à (D)TLS 1.2, car (D)TLS 1.0 et TLS 1.1 sont dépréciés par la RFC 8996 et (D)TLS 1.3 n'utilise pas les algorithmes affectés ou ne partage pas les options de configuration pertinentes. Le document met à jour les RFC 4162, 4279, 4346, 4785, 5246, 5288, 5289, 5469, 5487, 5932, 6209, 6347, 6367, 6655, 7905, 8422 et 9325 pour déprécier ou décourager l'utilisation de suites de chiffrement utilisant les méthodes d'échange de clés ci-dessus dans les connexions (D)TLS 1.2.

Fonctionnement des algorithmes

Les algorithmes d'échange de clés DH et RSA présentent des problèmes de sécurité. L'algorithme DH sur un corps fini est vulnérable aux attaques de canal auxiliaire et aux attaques par subgroupes. L'algorithme RSA ne offre pas de confidentialité directe et est vulnérable à l'attaque de Bleichenbacher. Les suites de chiffrement ECDH statiques ne sont pas recommandées en raison du manque de confidentialité directe.

Implications et limites

Les clients et les serveurs doivent éviter d'utiliser les suites de chiffrement non éphémères FFDH dans les connexions (D)TLS 1.2. Les suites de chiffrement RSA doivent également être évitées en raison de leurs problèmes de sécurité. Les suites de chiffrement ECDH éphémères sont recommandées pour leur confidentialité directe et leur sécurité. Le document met à jour les recommandations de la BCP 195 pour les utilisateurs du protocole (D)TLS.