Sécurité du protocole d’authentification par mot de passe (PAP) : explications

Mis à jour: 13 août 2026 Temps de lecture: ~

Résumé

Le protocole d’authentification par mot de passe (PAP) est une méthode simple, basée sur le mot de passe, utilisée dans les connexions du protocole point à point (PPP) pour vérifier l’identité de l’utilisateur via une négociation en deux temps. Comme les identifiants sont transmis en texte clair non chiffré, PAP est considéré comme un mécanisme d’authentification faible et reste vulnérable à l’interception. Le protocole CHAP (Challenge Handshake Authentication Protocol) a été conçu pour pallier ces faiblesses, en utilisant une authentification à trois voies et le hachage cryptographique, au lieu d’envoyer les mots de passe sur le réseau. La bonne pratique consiste à configurer les systèmes pour qu'ils tentent d'abord CHAP et ne recourent à PAP qu'en cas de nécessité.

Qu’est-ce que le protocole PAP et quel est son principe de fonctionnement ?

PAP est une méthode d’authentification PPP qui utilise des mots de passe pour valider les utilisateurs. Il s’agit d’un standard internet (Request for Comments (RFC) 1334), un protocole d’authentification basé sur un mot de passe. 

Avec PAP, les données ne sont pas chiffrées. Il est envoyé au serveur d’authentification en texte clair. PAP utilise un protocole d’échange en deux étapes pour authentifier les utilisateurs à partir du nom d’utilisateur et du mot de passe fournis. Il est facile à mettre en place et constitue une méthode d’ authentification simple. 

Grâce à un protocole d’authentification en deux étapes, PAP authentifie les utilisateurs en deux phases, à savoir :

  1. L'utilisateur ou le client qui tente d'établir une session PPP avec le serveur envoie un nom d'utilisateur et un mot de passe au serveur via un paquet de demande d'authentification.
  2. Lorsque le serveur est en attente de requêtes, il accepte ces identifiants et vérifie qu'ils correspondent à ceux enregistrés dans le système. Lorsqu’une correspondance est vérifiée, un paquet de réponse « authentication-ack » est renvoyé à l’utilisateur, et le serveur établit la session PPP entre le serveur et l’utilisateur. Si les identifiants ne correspondent pas, la session PPP n’est pas établie et un paquet de réponse « authorization-nak » est renvoyé à l’utilisateur.

Le protocole d’authentification par mot de passe transmet les données en clair, ce qui les rend vulnérables aux attaques de renifleur de paquets, lors desquelles des acteurs malveillants interceptent le trafic réseau, peuvent consulter la session PPP et dérober des noms d’utilisateur et des mots de passe. Il existe des moyens d’envoyer des demandes d’authentification PAP via des canaux chiffrés, mais des méthodes alternatives comme CHAP sont souvent privilégiées à la place.

Comment PAP transmet-il les identifiants ?

Lorsqu’il est utilisé dans PPP, le protocole d’authentification par mot de passe est considéré comme un mécanisme d’authentification faible. Comme les données ne sont pas chiffrées, elles sont vulnérables et visibles pour un acteur malveillant capable de consulter la session PPP. 

L’utilisation de CHAP peut renforcer la sécurité de la session PPP en ajoutant un processus d’authentification à trois étapes. PAP est une procédure de connexion standard utilisée comme méthode PPP pour authentifier les utilisateurs.

Où le PAP est-il utilisé ?

Avec PAP, au lieu que le serveur envoie une invite de demande de connexion, puis attende la réponse de l’utilisateur, le nom d’utilisateur et le mot de passe sont envoyés à un serveur d’accès distant dans un paquet du protocole de contrôle de liaison (LCP). Le protocole PAP peut être utilisé, entre autres, aux fins suivantes :

  • Cas où CHAP n’est pas pris en charge (tous les logiciels ne prennent pas en charge CHAP)
  • Lors de la simulation d’une connexion sur un hôte distant nécessitant la disponibilité d’un mot de passe en texte clair
  • En cas de problèmes d’incohérence, par exemple lorsque différents fournisseurs proposent des implémentations variées de CHAP

Quelle est la différence entre PAP et CHAP ?

PAP et CHAP se distinguent par leur processus d’authentification, la manière dont les identifiants sont transmis et le niveau de sécurité offert par chacun. Le tableau ci-dessous présente les principales différences issues du contenu existant :

FonctionnalitésPAPCHAP
Type de handshakeBidirectionnelÀ trois voies
Transmission du mot de passeEnvoyé en texte brut sur le réseauJamais transmis sur le réseau
Méthode de chiffrementAucunHachage cryptographique à sens unique avec clé secrète partagée
Réauthentification en cours de sessionNon pris en chargePris en charge : peut être exécuté plusieurs fois au cours d’une même session
Niveau de sécuritéFaible ; exposé à l’interception de paquetsPlus robuste ; répond aux vulnérabilités de PAP

Pourquoi le protocole CHAP a-t-il été créé ?

CHAP a été créé pour remédier aux vulnérabilités de sécurité présentes dans la méthode d’authentification point à point PAP. 

Contrairement à PAP, CHAP ne transmet pas le mot de passe sur le réseau. À la place, CHAP utilise des méthodes cryptographiques, notamment l’utilisation d’un hachage chiffré pour lequel le serveur et le client possèdent la clé secrète.

CHAP peut également être configuré pour exécuter des authentifications répétées en cours de session, afin d’empêcher les cybercriminels d’intercepter une connexion PPP en cours de session lorsqu’un port est resté ouvert après la déconnexion de l’appareil distant. CHAP ajoute des fonctionnalités de sécurité à la session PPP que PAP ne propose pas.

Comment fonctionne CHAP ?

Le processus d’authentification CHAP en trois étapes fonctionne comme suit :

  1. L’authentificateur envoie une demande d’authentification une fois le lien établi. Le serveur d’accès réseau effectue une recherche de nom d’hôte sur l’utilisateur, puis envoie un « défi ask », qui comprend une chaîne de défi générée aléatoirement, à l’utilisateur afin d’initier l’authentification CHAP.
  2. L’utilisateur effectue ensuite une recherche de nom d’hôte. L’utilisateur utilisera le mot de passe connu à la fois de l’utilisateur et du serveur pour créer un hachage à sens unique. Ce hachage chiffré est basé sur la chaîne de défi.
  3. Ensuite, le serveur vérifie le hash en le déchiffrant afin de s’assurer qu’il correspond à la chaîne de défi initiale. Lorsque les chaînes correspondent, un message de réussite d’authentification est envoyé et la session PPP est établie. Si les chaînes ne correspondent pas, un message d’échec d’authentification est généré et la session est terminée.

PPP peut utiliser PAP ou CHAP pour l’authentification. Même s’ils ne peuvent pas fonctionner directement ensemble, les protocoles peuvent interagir avec l’un ou l’autre. Par exemple, un administrateur ou une administratrice peut configurer son protocole de communication pour tenter d’authentifier en utilisant d’abord le protocole CHAP, plus sécurisé, puis basculer vers PAP si nécessaire.

Foire aux questions (FAQ)

Pourquoi le protocole d’authentification par mot de passe (PAP) est-il considéré comme une méthode d’authentification faible ?

PAP transmet les noms d’utilisateur et les mots de passe en texte clair non chiffré lors du processus d’authentification bidirectionnelle. Cela rend les identifiants visibles pour toute personne capable d’intercepter la session PPP, les exposant ainsi à des attaques par analyseur de paquets, lors desquelles des acteurs malveillants peuvent dérober des informations de connexion.

Dans quels cas un système utiliserait-il le protocole d’authentification par mot de passe (PAP) plutôt que le protocole d’authentification par échange de challenge (CHAP) ?

Le PAP est généralement utilisé lorsque le CHAP n’est pas pris en charge par le logiciel utilisé, lorsqu’un hôte distant exige un mot de passe en clair pour simuler une connexion, ou lorsque des incohérences apparaissent en raison de la mise en œuvre du CHAP de manière différente par divers fournisseurs.

Quelle est la principale différence technique entre le Password Authentication Protocol (PAP) et le Challenge-Handshake Authentication Protocol (CHAP) ?

PAP utilise une authentification bidirectionnelle et transmet le mot de passe directement sur le réseau en texte clair. CHAP utilise une authentification en trois étapes et ne transmet jamais le mot de passe : il repose sur une fonction de hachage cryptographique à sens unique basée sur une chaîne de défi, le serveur et le client partageant une clé secrète.

Le protocole d’authentification par mot de passe (PAP) et le protocole d’authentification par échange de challenge (CHAP) peuvent-ils être utilisés conjointement dans un même système ?

PAP et CHAP ne peuvent pas fonctionner directement ensemble, mais il est possible de configurer un système pour tenter d’abord une authentification CHAP, puis de recourir à PAP si CHAP n’est pas disponible. Cette approche optimise la sécurité tout en préservant la compatibilité.

Qu’est-ce que la réauthentification en cours de session dans le Challenge-Handshake Authentication Protocol (CHAP) et pourquoi est-elle importante ?

CHAP peut être configuré pour effectuer des vérifications d’authentification de manière répétée pendant une session active, et pas uniquement lors de la connexion. Cela empêche les cybercriminels de détourner une connexion PPP ouverte en cours de session — par exemple, si un port reste ouvert après la déconnexion d’un appareil distant —, une vulnérabilité que PAP ne prend pas en compte.

Comment le mécanisme d’authentification Challenge-Handshake Authentication Protocol (CHAP) à trois temps protège-t-il les identifiants ?

Une fois le lien établi, l’authentificateur envoie à l’utilisateur une chaîne de défi aléatoire. L’utilisateur crée un hachage à sens unique chiffré à partir de cette chaîne de défi et d’un mot de passe secret partagé, puis renvoie le hachage. Le serveur déchiffre et vérifie le hachage par rapport à la chaîne de défi d’origine, sans jamais transmettre le mot de passe réel sur le réseau à aucun moment.

Ressources supplémentaires

Pour en savoir plus sur le protocole point à point, consultez cette page. Consultez ici pour plus d’informations sur les différences entre PAP et CHAP, et ici pour savoir comment modifier le fichier de configuration du chemin PPP (ppp.conf). 

Le protocole CHAP est considéré comme plus sécurisé que le protocole d’authentification par mot de passe. Dans la mesure du possible, il convient d’activer d’abord CHAP, en utilisant PAP comme solution de secours.

Références

Protocoles d’authentification PPP. (Octobre 1992). Internet Engineering Task Force (IETF).

Attaques par sniffing et comment s’en protéger. (septembre 2021). Ciso Mag.

Réseautage du protocole point à point. (2012). Logiciel embarqué (deuxième édition).

Authentification entre pairs avec PAP et CHAP. (2010). Oracle Corporation.

Modification du fichier de configuration du chemin PPP (ppp.conf). (2010). Oracle Corporation.

Continuez votre parcours dans l‘univers de l’identité