Skip to content

La cryptographie de la clé publique

La cryptographie des clés publiques utilise une clé publique et une clé privée connexes. La clé publique peut être partagée. La clé privée doit rester sous le contrôle de l'autorité. La sécurité dépend de l'utilisation d'un algorithme pris en charge, la génération de clés avec un hasard sécurisé, et la protection de la clé privée.

Signatures numériques

Un signataire crée une signature numérique avec une clé privée. Un vérificateur vérifie la signature avec la clé publique correspondante.

Une signature valide indique que les octets signés n'ont pas été modifiés et que le détenteur de la clé privée les a approuvés. Elle n'identifie pas une personne par elle-même. L'identité dépend de la manière dont la clé publique ou le contrôleur du compte a été enregistré et réglementé.

Les signatures fournissent des preuves d'intégrité et d'autorisation, elles ne cryptent pas le contenu signé.

Le chiffrement de la clé publique

Certains mécanismes à clé publique chiffrent des données pour la clé publique d'un destinataire. Le destinataire déchiffre ces données avec la clé privée correspondante. Le chiffrement et les signatures sont des opérations distinctes et peuvent utiliser différentes clés ou différents algorithmes.

La signature d'une transaction Iroha ne rend pas les données du registre public confidentielles. Utilisez le mécanisme de confidentialité approuvé du déploiement lorsque le contenu de la charge utile doit rester privé.

Les clés du côté du client

Chaque transaction doit satisfaire à la politique configurée du contrôleur de compte. Un compte simple peut utiliser une clé de signature. Un compte réglementé peut utiliser une politique de contrôle plus complexe.

Le logiciel client doit protéger les clés privées et le matériel du contrôleur. La configuration client en texte clair convient uniquement au développement local et aux tests contrôlés. Les intégrations de production doivent utiliser un gestionnaire de secrets, un stockage de clés supporté par le matériel, un service de signature isolé ou une autre limite de signature vérifiée.

Utilisez des clés séparées pour des environnements et des objectifs distincts. La réutilisation d'une clé relie ces utilisations et augmente l'impact de l'exposition.

Voir Génération de clés cryptographiques, Rétention de clés Cryptographiques et Sécurité opérationnelle.