JDWJDW
Font ResizerAa
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Informatique & Cybersécurité
    • Geek & Gadgets
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Have an existing account? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

HTTP/3 : quel impact le protocole a-t-il sur la cybersécurité ?

Last updated: 23 juin 2022 9h00
Darell Mertens
Published 23 juin 2022
Partager
Protocole HTTP/3
Sommaire
Qu’est-ce que HTTP/3 ?QUIC remplace le protocole TCPHTTP/3 : des gains de performances importantsQuel apport en termes de Cybersécurité pour HTTP/3 ?Les limites de la sécurité du protocoleUn avenir incertain

La notoriété croissante de HTTP/3 est le résultat d’une conception dédiée à la performance et à la sécurité : mais quelles sont les caractéristiques qui en feront une aide indispensable dans la lutte contre la cybercriminalité ? Et est-ce vraiment si sûr ?

Qu’est-ce que HTTP/3 ?

Bien que de manière expérimentale et lente, HTTP/3 a fait ses début en 2018, mais c’est seulement depuis 2020 que le protocole peut être activé dans les navigateurs web tels que Chrome et Firefox. Bien qu’il ne soit pas encore mature, et surtout encore peu répandu, nous pouvons maintenant dire que HTTP/3 est une réalité. Cela entraîne non seulement un certain nombre de considérations techniques, mais doit également être évalué dans le contexte de la cybersécurité.

QUIC remplace le protocole TCP

Au niveau de la conception, HTTP/3 représente un bond en avant par rapport à la version précédente, ce qui ne devrait évidemment pas nous surprendre. Il améliore le protocole sur plusieurs fronts : performances, évolutivité et sécurité. Ce résultat est obtenu grâce à une longue série d’améliorations techniques, bien que la plus évidente, soit la simplification du processus de connexion à trois voies du protocole TCP tout en exploitant le protocole QUIC à sa place.

HTTP/3 : des gains de performances importants

L’un des principaux points critiques de HTTP/2 qui a été mis en évidence surtout ces dernières années réside dans l’utilisation du protocole de contrôle du transfert. En effet, celui-ci est incapable de gérer la transmission de plusieurs fichiers simultanément sur une seule connexion.

Le deuxième problème résulte du fait que le TCP traite chaque flux de données comme un flux unique (flux d’octets). Par conséquent, lorsqu’un paquet est perdu, les autres qui suivent sont mis en attente jusqu’à ce qu’il soit retrouvé. Afin de résoudre ce problème, HTTP/2 utilise le multiplexage, bien que cela ne fonctionne qu’au niveau de la couche applicative, avec des implications importantes en termes de performances et de sécurité.

A lire également

OnlyFans
OnlyFans : derrière les promesses d’argent facile, la désillusion pour 95% des créateurs
GTA 6
GTA 6 : 7,6 milliards de recettes, la promesse d’un lancement qui va pulvériser tous les records
Intelligence artificielle : Les 40 métiers les plus menacés d’après une étude choc de Microsoft

Enfin, il est important de souligner que la poignée de main à trois voies, qui est devenu extrêmement courant, semble avoir atteint ses limites car il s’agit d’un processus lourd qui peut prendre entre 200 et 300 ms. Ceci explique pourquoi QUIC a été inclus dans HTTP/3.

Le protocole QUIC (Quick UDP Internet Connections) a été créé par Google en 2012 et représente une évolution de UDP. Et comme, même dans QUIC, il n’y a pas de concept de connexion, toute perte d’un paquet n’affecte pas l’ensemble du flux, et donc la transmission, mais seulement le flux d’octets de ce paquet spécifique.

Ainsi, les performances s’améliorent : Google Cloud Platform a introduit QUIC dans les équilibreurs de charge, montrant une nette diminution des temps de chargement, sans aucune optimisation, mais seulement en changeant le protocole.

Quel apport en termes de Cybersécurité pour HTTP/3 ?

Comme l’avons vu précédemment, QUIC s’appuie sur UDP au niveau de la conception, mais s’en distingue par de nombreuses caractéristiques importantes, notamment en termes de sécurité. Par exemple, il prend en charge le cryptage via TLSvc3 par défaut, faisant ainsi de HTTP/3 un « HTTPS » natif.

En outre, QUIC étend le cryptage à la plupart des informations de son en-tête et de sa charge utile, là où TCP exposait beaucoup trop de champs. Sans compter qu’il dispose de solutions de sécurité qui sont le fruit d’une étude approfondie des attaques les plus couramment utilisées ces dernières années.

Par exemple, QUIC se targue d’une forme de protection contre les attaques par rejeu, car il est capable de reconnaître les copies des mêmes valeurs dérivées des clés cryptographiques, en les rejetant au niveau du serveur. En outre, grâce à un système de validation des adresses, QUIC limite les possibilités d’usurpation d’adresse IP.

Une aide précieuse, en somme, pour le monde de la cybersécurité.

Les limites de la sécurité du protocole

La technologie de QUIC, et donc de HTTP/3, semble donc également solide sur le plan de la sécurité, mais certains aspects suscitent des doutes légitimes.

Ainsi, dans une étude réalisée en 2015, des chercheurs de Georgia Tech ont démontré que QUIC pouvait être victime d’une attaque de type Server Config Replay Attack, dont les conséquences ne toucheraient pas l’intégrité et la confidentialité des données, passant plutôt dans le domaine du déni de service. Avec une telle attaque, les performances de la connexion seraient dégradées, et de beaucoup.

À cet égard, certains spéculent également sur le fait que le QUIC n’est pas à l’abri d’une attaque DDoS, réalisée par une attaque par amplification UDP.

C’est pour cette raison que HTTP/3 intègre un système de limitation du trafic et une validation à court terme des jetons de connexion, qui peuvent constituer des méthodes d’atténuation valables.

Un avenir incertain

La principale préoccupation concernant la sécurité de HTTP/3 est liée à sa mise en œuvre pratique. C’est-à-dire le processus qui permettra lentement d’imposer le protocole de manière homogène.

Le fait est qu’à l’heure actuelle HTTP/3 est très peu soutenu. Il faudra beaucoup de temps et d’investissements pour garantir la création d’un cercle vertueux dans sa mise en œuvre, peut être même des années avant que les pare-feu, les proxies, les systèmes SIEM, etc. le prennent en charge.

En attendant, des astuces seront inévitablement utilisées pour faire coexister HTTP/2, voire HTTP/1.1 ou même HTTP/1.0, avec le nouveau venu. Il y aura une longue période d’avances et de rétrogradations de connexions sur lesquelles il n’y aura pratiquement aucune vision, ce qui entraînera d’éventuelles vulnérabilités.

Nonobstant le fait que HTTP/3 est et reste un protocole encore « expérimental », seule l’épreuve du temps permettra de déterminer les failles de sécurité auxquelles nous devrons faire face. Car, comme nous le savons, aucune technologie ne peut être considérée comme sûre de manière pérenne.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link
Publier un commentaire

Laisser un commentaire Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Derniers articles

gpt 5.2
Avec GPT‑5.2, OpenAI espère reprendre la couronne à Google Gemini 3 Pro
Tech & Innovations
shenmue 4
Shenmue 4 : la bande-annonce « leakée » qui a fait vibrer les fans est en réalité un faux
Consoles & Jeux Vidéo
jeux plus attendus 2026
GTA 6, Half Life 3 : Les bombes vidéoludiques de 2026 que tout le monde attend (et que personne ne veut rater)
Consoles & Jeux Vidéo
avatar fire and ash
Avatar 3 Fire and Ash : le pari à 400 millions de James Cameron qui veut rallumer la flamme du box-office
Films & Séries

Tendance

avatar fire and ash
Avatar 3 sera très long ! Mieux vaudra éviter de boire de l’eau avant d’entrer en salle
Films & Séries
ios 26.2
iOS 26.2 arrive en décembre avec des réglages CarPlay, un retour sur Liquid Glass et bien d’autres nouveautés
Mobiles & Apps
genshin impact 6.0
Genshin Impact 6.2 : une mise à jour explosive entre révélations, buffs inattendus et ambitions renouvelées chez HoYoverse
Consoles & Jeux Vidéo
GTA 6
GTA 6 repousse les frontières du jeu vidéo, mais aussi celles du débat politique et social
Consoles & Jeux Vidéo
Solana
Solana vacille à 145 dollars malgré l’appétit des ETF, les traders misent contre un nouveau sommet
Blockchain & Crypto

Vous allez aussi aimer

noTube
Informatique & CybersécuritéWeb & Internet

noTube avis : ce convertisseur Youtube est-il fiable ?

3.8 sur 5Bon
HP Reverb G2
Consoles & Jeux VidéoInformatique & Cybersécurité

HP dévoile Reverb G2, un nouveau casque de réalité virtuelle

25 mars 2020
VPN Firefox Private Network
Informatique & CybersécuritéWeb & Internet

Mozilla lance son VPN « Firefox Private Network » pour Android et Windows 10

19 février 2020
Google COVID-19
Web & Internet

Google lance un site d’informations sur le COVID-19

22 mars 2020
Coco Chat - Cocoland
Web & Internet

Coco Chat (Cocoland) : pourquoi faut-il être prudent sur ce site ?

8 février 2022
Windows 10
Informatique & Cybersécurité

Windows 10 atteint le milliard d’installations

22 mars 2020
WhatsApp
Mobiles & AppsWeb & Internet

WhatsApp : modifier des messages sera bientôt possible

14 juin 2022
xHamster logo
Streaming & P2PWeb & Internet

xHamster bloqué ? Voici notre astuce gratuite pour y accéder en conservant votre vie privée

23 décembre 2024

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

battlefield 6
Battlefield 6 explose les ventes mais ajuste déjà le tir après un lancement mouvementé
Consoles & Jeux Vidéo
GTA 6
GTA 6 Trailer 3 : l’indice « 11:08 » affole les fans, une sortie imminente en vue ?
Consoles & Jeux Vidéo
michael saylor bitcoin
Michael Saylor relance la machine Bitcoin et défie les sceptiques
Blockchain & Crypto
Solana
Solana franchit un cap historique avec l’approbation de son premier ETF Spot
Blockchain & Crypto

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
adbanner
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?