Terme informatique

PFS

PFS limite l’impact futur d’une compromission de clé privée sur d’anciennes sessions.

⌚ Environ 2 min de lecture
Voir mes favoris

Définition simple

PFS (Perfect Forward Secrecy) protège les anciennes sessions contre le déchiffrement ultérieur si une clé privée de long terme est compromise.

Définition technique

PFS repose sur des échanges de clés éphémères, généralement basés sur (EC)DHE. Chaque session dérive un secret temporaire qui n’est pas récupérable uniquement à partir de la clé privée permanente du serveur.

Fonctionnement / rôle

Lors de la négociation, les deux parties génèrent des valeurs éphémères et calculent un secret de session. Si ces secrets temporaires sont ensuite détruits, l’obtention future de la clé privée du certificat ne suffit pas à reconstruire les anciennes clés de session enregistrées.

À quoi cela sert ?

Réduire l’impact d’une compromission future d’une clé privée sur du trafic chiffré capturé dans le passé.

Exemple concret

Une connexion TLS négociée avec ECDHE crée un secret temporaire propre à la session ; la compromission ultérieure de la clé privée du certificat n’offre pas à elle seule la clé de cette ancienne session.

Problèmes fréquents

  • Ancienne suite cryptographique sans échange éphémère
  • Équipement legacy incompatible avec les suites modernes
  • Paramètres DHE mal dimensionnés
  • Confusion entre PFS et simple chiffrement TLS

À retenir : PFS limite la valeur d’une clé privée compromise dans le futur en évitant qu’elle permette à elle seule de déchiffrer les anciennes sessions.

♡ 0