Comment fonctionne HTTPS : explication de la prise de contact TLS
Comment fonctionne HTTPS, affiché sur un canevas interactif : la négociation TLS entre le navigateur et le serveur, le rôle de l'autorité de certification et la session chiffrée qui s'ensuit.
HTTPS est un HTTP exécuté dans une session cryptée. Avant qu'une seule requête ne soit transmise, le navigateur et le serveur effectuent une négociation TLS : négocient, vérifient le certificat du serveur et conviennent d'une clé de session qu'eux seuls partagent.
Comment fonctionne HTTPS : explication de la prise de contact TLS
Le canevas FlowJam interactif de cette explication : chaque couloir, ligne et flèche ci-dessus appartient à un véritable diagramme QueryChart que vous pouvez ouvrir et modifier.
Comment lire ce visuel
- Lisez la colonne « Poignée de main TLS » de haut en bas, puis la colonne « Séance sécurisée » : négociation d'abord, chiffrement ensuite.
- La voie « Autorité de certification » ne se trouve pas dans le chemin du message : il s'agit de la partie dont le navigateur utilise la confiance pour juger le certificat du serveur.
- Le message « Certificat valide et à jour ? » La décision est la seule branche : un certificat valide continue l'échange de clés, un certificat invalide se termine par l'avertissement de blocage.
La poignée de main
« Le navigateur se connecte au site HTTPS » démarre le flux et « Le navigateur envoie un ClientHello avec les chiffrements pris en charge » annonce les versions de protocole et les suites de chiffrement que le navigateur peut utiliser. "Le serveur répond avec son certificat et un ServerHello" choisit parmi ces options et présente son identité : un certificat de clé publique délivré au domaine. Ce certificat constitue l’ancre de confiance complète de HTTPS.
Qui se porte garant du serveur
« Le navigateur vérifie la signature du certificat par rapport à l'autorité de certification » se trouve dans le cluster « Autorité de certification » car le certificat est signé par une autorité de certification et le navigateur fait confiance à la clé publique de l'autorité de certification. Le message « Certificat valide et à jour ? » La décision teste ensuite les trois véritables contrôles à la fois : la signature, le nom de domaine sur le certificat, et l'expiration et la révocation du certificat. La branche "Non" se termine par "Le navigateur bloque la connexion avec un avertissement" : le navigateur préférant se fermer en cas de chargement d'un site non vérifié.
La session cryptée
Avec le certificat approuvé, « Le navigateur envoie un secret pré-maître chiffré avec la clé publique du serveur » est le seul message que seul le serveur réel peut déchiffrer. De là, « les deux parties dérivent la même clé de session » explique que les données réelles ne sont pas du tout cryptées avec les clés de certificat : le certificat protège l'échange de clés et une nouvelle clé symétrique protège la conversation. "Les messages HTTP sont chiffrés avec la clé de session" et "Le navigateur et le serveur échangent des données chiffrées" sont à quoi ressemble HTTPS pour le reste du chargement de la page.
Relations et enseignements clés
- HTTPS = HTTP reporté sur une session TLS chiffrée ; le cryptage a lieu avant tout message HTTP.
- La confiance vient de l'autorité de certification, pas du serveur : le navigateur juge le certificat du serveur par rapport à une autorité de certification à laquelle il fait déjà confiance.
- Les clés du certificat sont utilisées une seule fois, pour protéger l'échange de clés ; une nouvelle clé de session crypte les données réelles.
- Un certificat invalide ou non fiable arrête la connexion : le HTTPS échoue au lieu d'envoyer des données non chiffrées.
- Tout ce que HTTPS protège circule sur le même réseau à commutation de paquets que les cartes visuelles Internet.
Quand utiliser ce visuel
- Expliquer à une équipe pourquoi le cadenas apparaît et ce que signifie réellement un avertissement de certificat.
- Intégrez les ingénieurs à la poignée de main avant de déboguer les problèmes TLS, les certificats expirés ou les avertissements de contenu mixte.
- Enseigner le modèle de confiance : comment la hiérarchie de l'autorité de certification et la validation des certificats protègent contre l'usurpation d'identité.
Comment cela fonctionne
Nommez votre véritable émetteur de certificat
Renommez le cluster « Autorité de certification » en votre fournisseur et notez le type de certificat (DV, OV ou EV) sur la zone du certificat.
Ajoutez la version TLS que vous exécutez
Annotez l'étape ClientHello avec les versions de protocole et les suites de chiffrement que vous activez réellement, afin que le diagramme reflète votre configuration plutôt qu'une configuration générique.
Dessinez vos branches d'échec
Ajoutez les résultats réels que vous avez vus (un certificat expiré, une incompatibilité de nom d'hôte, un certificat révoqué), chacun se terminant par l'avertissement explicite ou le blocage qu'il produit.
Divisez la poignée de main selon les détails dont vous avez besoin
Si vous enseignez TLS 1.3, développez l'échange de clés dans ses messages réels (Key Share, Finished) ; la toile est à vous et peut être étendue après l'ouverture.
Questions fréquentes
Quelle est la différence entre HTTP et HTTPS ?
HTTPS est un HTTP exécuté dans une connexion TLS cryptée. La demande et la réponse sont exactement le même protocole ; ce qui change, c'est qu'avant l'envoi d'un message HTTP, le navigateur et le serveur effectuent une négociation qui établit une session cryptée. Tout ce qui est transmis (URL, en-têtes, cookies, corps de la réponse) n'est lisible que par les deux extrémités.
Que se passe-t-il lors de la prise de contact TLS ?
Le navigateur envoie un ClientHello répertoriant les protocoles et les chiffrements qu'il prend en charge ; le serveur répond avec son choix et son certificat ; le navigateur vérifie le certificat auprès d'une autorité de certification de confiance ; et les deux parties échangent un secret dont toutes deux dérivent la même clé de session. Après cela, les messages HTTP circulent cryptés. Le visuel réduit l’échange en ces quatre étapes.
Pourquoi le navigateur a-t-il besoin d’une autorité de certification ?
Parce que n'importe quel serveur peut prétendre être n'importe quel domaine. L'autorité de certification (CA) est le tiers qui signe le certificat du serveur après avoir vérifié que le domaine appartient au demandeur. Le navigateur est livré avec les clés publiques des autorités de certification de confiance, ce qui lui permet de vérifier lui-même la signature : c'est ce qui transforme une identité auto-affirmée en une identité garantie.
Que signifie un avertissement de certificat ?
Il s'agit d'un des chèques de la rubrique « Attestation valide et à jour ? » La décision a échoué : le certificat est expiré, couvre un domaine différent, a été signé par une autorité de certification non fiable ou a été révoqué. Le navigateur bloque la connexion plutôt que de continuer, car l'identité du site ne peut être vérifiée.
Modifier ce visuel dans QueryChart (FlowJam)
Ouvrez ce canevas exact de prise de contact TLS en tant que votre propre graphique, annotez les chiffrements que vous prenez en charge et adaptez-le à la configuration de votre certificat.