Comprendre la signature électronique
10 septembre 20263 minRedaction

Chaîne de confiance des certificats électroniques

La chaîne de confiance des certificats électroniques : autorité racine, certificats intermédiaires, vérification d'une signature et points de faiblesse.

Ce qu'il faut retenir
  • La chaîne de confiance relie un certificat électronique à une autorité racine de confiance.
  • Vérifier une signature, c'est remonter cette chaîne jusqu'à une autorité reconnue.
  • Les certificats intermédiaires relient le certificat de signature à la racine.
  • La rupture de la chaîne (certificat expiré, révoqué, inconnu) invalide la vérification.

Une signature électronique ne prouve rien si le certificat qui l'a produite ne remonte pas à une source de confiance. C'est le rôle de la chaîne de confiance. Cet article explique son fonctionnement.

Le principe de la chaîne de confiance

Un certificat est un document électronique qui relie une clé publique à une identité. Mais comment faire confiance à ce certificat ?

  • le certificat est émis par une autorité de certification (AC) ;
  • cette AC est elle-même certifiée par une AC de niveau supérieur ;
  • la chaîne remonte jusqu'à une autorité racine, pré-installée ou connue.

La confiance se transmet par la chaîne, de la racine au certificat.

Les composants de la chaîne

ComposantRôle
Autorité racine (root)Source de confiance, auto-signée
Autorité intermédiaireRelie la racine aux certificats émis
Certificat de signatureIdentifie le signataire / le service
Liste de révocation (CRL/OCSP)Indique les certificats révoqués

Chaque maillon doit être valide et non révoqué.

La vérification d'une signature

Vérifier une signature électronique suit plusieurs étapes :

  1. extraire le certificat du signataire ;
  2. remonter la chaîne jusqu'à une racine de confiance ;
  3. vérifier que le certificat n'est pas expiré ;
  4. vérifier qu'il n'est pas révoqué (CRL/OCSP) ;
  5. vérifier que l'empreinte du document correspond ;
  6. vérifier l'horodatage de la signature.

Une chaîne complète et valide rend la signature vérifiable par un tiers.

Les points de faiblesse à surveiller

  • Racine non reconnue : la chaîne ne remonte pas à une autorité de confiance.
  • Certificat expiré : la validité temporelle a expiré.
  • Certificat révoqué : la révocation n'est pas prise en compte.
  • Chaîne incomplète : les certificats intermédiaires manquent.
  • Horodatage absent : la signature ne peut pas être replacée dans le temps.

Ces faiblesses rendent la vérification impossible ou échouent.

La chaîne dans les services qualifiés

Pour une signature qualifiée :

  • le certificat est délivré par un prestataire qualifié ;
  • le prestataire figure dans la liste de confiance nationale ;
  • la racine du prestataire est incluse dans les magasins de confiance ;
  • la vérification s'appuie sur ces listes.

La liste de confiance (trusted list) remplace la confiance « par défaut » : elle certifie la qualité du prestataire.

Erreurs fréquentes à éviter

  • Vérifier seulement la date sans remonter la chaîne.
  • Ignorer les révocations.
  • Accepter une racine inconnue : la confiance est usurpée.
  • Ne pas conserver les certificats nécessaires à la vérification future.
  • Penser qu'un certificat expiré invalide toujours la signature : l'horodatage compte.

Checklist de vérification

  1. Extraire et remonter la chaîne jusqu'à une racine connue.
  2. Vérifier expiration et révocation.
  3. Vérifier l'empreinte du document.
  4. Contrôler l'horodatage.
  5. Conserver certificats et listes pour la vérification future.

Pour aller plus loin

Questions fréquentes

Que se passe-t-il si la racine est inconnue ?

La vérification échoue : la confiance ne peut pas être établie.

Un certificat expiré invalide-t-il une signature ?

Pas si la signature a été horodatée pendant la validité. L'horodatage permet de replacer la signature dans le temps.

Comment vérifier une signature plus tard ?

En conservant la chaîne, les certificats et l'horodatage, puis en utilisant un validateur.

Sources officielles

Pour aller plus loin

La chaîne de confiance s'appuie sur la PKI. L'infrastructure de certificats est détaillée dans l'article sur la PKI.

Ce contenu fournit une information générale. La vérification précise dépend du validateur et des listes de confiance.

Important

Ce contenu fournit une information générale et ne remplace pas un avis juridique ou un audit de conformité. Le niveau de signature adapté dépend du contexte, de l’identification, de l’authentification et des preuves effectivement produites.