Explication du handshake SSL (handshake TLS)

Mis à jour: 31 août 2026 Temps de lecture: ~

Résumé

Une poignée de main SSL/TLS correspond à la négociation en arrière-plan qui établit une connexion sécurisée entre un navigateur et un serveur. Bien que l’on parle couramment de « poignée de main SSL », ce processus repose aujourd’hui sur le protocole Transport Layer Security (TLS), plus sécurisé. La poignée de main détermine les méthodes de chiffrement, authentifie les deux parties à l’aide de certificats et échange les clés de session, le tout en quelques secondes. Bien que robuste, le processus n’est pas à l’abri d’attaques telles que BREACH ou d’exploitations de type homme du milieu.

Comment le handshake SSL/TLS connecte les appareils

Une poignée de main Secure Sockets Layer (SSL) définit une connexion entre deux appareils, comme votre navigateur et le serveur qui héberge le site web que vous souhaitez consulter.

Lors d’une négociation SSL, les deux appareils déterminent :

  • Quelle version de sécurité les deux parties utiliseront
  • Quel type de chiffrement protégera les informations ?
  • Comment les deux parties sont vérifiées

Le terme « SSL » dans le handshake SSL est impropre. Le protocole Secure Sockets Layer (SSL) est ancien et il est aujourd’hui rarement utilisé. Aujourd’hui, la plupart des appareils utilisent le protocole TLS (Transport Layer Security).

Le terme « handshake TLS » est plus précis, mais il est courant que les personnes appellent plutôt cette étape un simple handshake SSL.

Qu’est-ce qu’un handshake SSL ?

Ouvrez un site web dans votre navigateur, et vous pourriez penser que la connexion s’est établie à la fois instantanément et spontanément. En réalité, les deux appareils doivent définir ensemble la manière dont ils vont communiquer et transférer des informations. Cette négociation s’effectue via une poignée de main SSL.

Comme nous l’avons mentionné, la poignée de main SSL est parfois appelée poignée de main TLS. Voici pourquoi.

Netscape a développé le protocole SSL en 1995. Malheureusement, il présentait de nombreuses failles de sécurité. Au début des années 2000, le secteur est passé au protocole TLS en raison de la promesse d’une sécurité renforcée. La procédure de handshake reste identique malgré le changement de nom.

Une poignée de main SSL est un processus qui initie une session de communication. Les deux parties se reconnaissent mutuellement, déterminent comment elles protégeront les informations, vérifient les protocoles de sécurité de l’autre partie et définissent les clés de session.

Comment fonctionne le processus d’établissement de la connexion SSL/TLS, étape par étape ?

Comme nous l’avons expliqué, les handshakes SSL sont des négociations. Les deux parties s’accordent sur les styles et les protocoles. Les étapes du handshake SSL découlent de ces accords et peuvent varier selon les attentes des deux parties.

En général, une négociation SSL se déroule selon les étapes suivantes :

  1. Contact : Un navigateur envoie un message « client hello » au serveur. Le message contient des informations essentielles, telles que la version SSL utilisée par le client, les paramètres de chiffrement (nous y reviendrons dans un instant) ainsi que des données propres à la session.

  2. Première réponse : le serveur renvoie une preuve de sécurité (via des certificats), les paramètres de chiffrement du serveur et des données propres à la session.

  3. Authentification : Le navigateur vérifie le certificat de sécurité afin de s’assurer qu’il a bien établi le contact avec la bonne autorité.

  4. Échange de clés : le navigateur et le serveur échangent des clés, validant la sécurité de leur échange.

  5. Conclusion : le serveur et le navigateur confirment que le travail est terminé et que la poignée de main est achevée.

Malgré la complexité de ces étapes, il ne faut que quelques secondes pour que les deux parties effectuent leur travail. Peu d’utilisateurs remarquent le délai.

Quel niveau de sécurité offre un handshake SSL/TLS ?

Examinez les étapes du handshake SSL et vous remarquerez qu’il est fait mention de l’échange de clés. Ce processus implique le chiffrement, et il utilise deux formes.

Les deux formes de chiffrement incluent :

TypeClé utiliséeObjectif/Remarques
Chiffrement asymétriqueClé publique (pour le chiffrement) ; clé privée (pour le déchiffrement)Une clé publique, facilement accessible via le certificat de sécurité du serveur, est utilisée pour la description. Une clé privée est utilisée pour le déchiffrement.
Chiffrement symétriqueClé de session partagéeAprès le chiffrement asymétrique, les deux parties mettent en place une clé partagée. Cette clé de session unique permet une connexion sécurisée tout en réduisant la charge sur le serveur.

Les deux parties conviennent également d’une « suite de chiffrement », c’est-à-dire un ensemble de règles définissant le type d’authentification requis, la manière dont elles chiffreront les données, et d’autres paramètres.

Quelles sont les vulnérabilités connues de la négociation SSL/TLS ?

Ces étapes devraient protéger les données en transit. Mais malheureusement, les attaques restent possibles. L’ attaque BREACH, par exemple, permet aux hackers de modifier des données en transit. Les hackers peuvent également prendre le contrôle et effectuer une attaque de l’homme du milieu. Le problème commence avec les données que les attaquants dérobent alors qu’elles sont chiffrées.

De nombreux experts en sécurité ont pris conscience des risques de sécurité liés au chiffrement en 2012, lorsque des informations sur la vulnérabilité de certaines applications Android ont été rendues publiques. Avez-vous manqué l’histoire ? Lire notre synthèse ici.

Foire aux questions (FAQ)

Quelle est la différence entre SSL et TLS ?

SSL a été développé par Netscape en 1995, mais présentait de nombreuses failles de sécurité. Au début des années 2000, le secteur a adopté le protocole TLS en raison de la promesse d’une sécurité renforcée. La procédure de handshake reste identique malgré le changement de nom.

Que se passe-t-il lors d’un handshake SSL/TLS ?

Lors d’une négociation SSL/TLS, un navigateur envoie un message « client hello » au serveur, qui répond avec son certificat et ses paramètres de chiffrement. Le navigateur authentifie le certificat, les deux parties échangent des clés, puis chacune confirme que la négociation est terminée.

Pourquoi l’échange SSL est-il parfois appelé échange TLS ?

Le terme « handshake SSL » est impropre. Le protocole SSL est ancien et rarement utilisé aujourd’hui. La plupart des appareils utilisent désormais TLS, ce qui fait de « handshake TLS » le terme le plus précis, même si l’ancienne appellation reste couramment employée.

Quels types de chiffrement sont utilisés lors d’un handshake SSL/TLS ?

La poignée de main utilise deux formes de chiffrement : le chiffrement asymétrique, qui repose sur une clé publique pour le chiffrement et une clé privée pour le déchiffrement, et le chiffrement symétrique, dans lequel les deux parties établissent une clé de session partagée permettant une connexion sécurisée tout en réduisant la charge sur le serveur.

Qu’est-ce qu’une suite de chiffrement dans le contexte d’une négociation SSL/TLS ?

Une suite de chiffrement correspond à un ensemble de règles sur lesquelles les deux parties s’accordent, définissant le type d’authentification requis, la manière dont les données seront chiffrées, et d’autres paramètres.

Quels risques de sécurité sont associés à la négociation SSL/TLS ?

Des attaques restent possibles malgré les protections offertes par la négociation SSL/TLS. L’attaque BREACH, par exemple, permet aux hackers de modifier des données en transit. Les hackers peuvent également prendre le contrôle et réaliser une attaque de type « man-in-the-middle », le problème commençant avec des données que les attaquants dérobent alors qu’elles sont chiffrées.

Références

Qu’est-ce que le Transport Layer Security (TLS) ? (novembre 2018), Network World. 

Dans les coulisses de l’attaque BREACH : comment éviter l’exploitation du trafic HTTPS. TechTarget.

Continuez votre parcours dans l‘univers de l’identité