SSL/TLS (Secure Sockets Layer/Transport Layer Security) est un protocole cryptographique qui chiffre les données en transit et authentifie l'identité des serveurs, protégeant la confidentialité et l'intégrité des communications réseau.
SSL, développé par Netscape dans les années 1990, était le protocole d'origine (versions 2.0 et 3.0). Les deux sont maintenant obsolètes et non sécurisés. TLS a remplacé SSL comme norme moderne, commençant par TLS 1.0 (un raffinement de SSL 3.0) et continuant avec TLS 1.2 et TLS 1.3 (la version actuellement recommandée). Le nom « SSL/TLS » persiste dans l'usage courant, bien que TLS soit le terme actuel exact.
Quand vous visitez un site Web en HTTPS, TLS s'exécute sous la couche HTTP. Le serveur présente un certificat numérique (émis par une autorité de certification) qui prouve son identité ; votre navigateur vérifie le certificat et établit un tunnel chiffré. Toutes les données suivantes—mots de passe, soumissions de formulaire, tokens API—sont chiffrées pour que seul le client et le serveur puissent les lire.
Capacités clés :
- Chiffrement : Les données deviennent illisibles pour les espions
- Authentification : Vérifie que le serveur est ce qu'il prétend être
- Intégrité : Détecte les modifications des données transmises
TipUtilisez toujours TLS 1.2 ou TLS 1.3. SSL 2.0, SSL 3.0, TLS 1.0 et TLS 1.1 ont des vulnérabilités connues et doivent être désactivés sur les systèmes de production.
Pour le courrier électronique, TLS sécurise les connexions SMTP, IMAP et POP3. Pour les API et les microservices, TLS protège les données entre les clients et les systèmes backend. Utilisez /tools/ssl-check pour auditer votre configuration TLS.