JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

HTTP/3 : quel impact le protocole a-t-il sur la cybersécurité ?

Darell Mertens
Published: 23 juin 2022
Last updated: 23 juin 2022
Partager
Protocole HTTP/3
Sommaire
  • Qu’est-ce que HTTP/3 ?
    • QUIC remplace le protocole TCP
  • HTTP/3 : des gains de performances importants
  • Quel apport en termes de Cybersécurité pour HTTP/3 ?
    • Les limites de la sécurité du protocole
  • Un avenir incertain

La notoriété croissante de HTTP/3 est le résultat d’une conception dédiée à la performance et à la sécurité : mais quelles sont les caractéristiques qui en feront une aide indispensable dans la lutte contre la cybercriminalité ? Et est-ce vraiment si sûr ?

Qu’est-ce que HTTP/3 ?

Bien que de manière expérimentale et lente, HTTP/3 a fait ses début en 2018, mais c’est seulement depuis 2020 que le protocole peut être activé dans les navigateurs web tels que Chrome et Firefox. Bien qu’il ne soit pas encore mature, et surtout encore peu répandu, nous pouvons maintenant dire que HTTP/3 est une réalité. Cela entraîne non seulement un certain nombre de considérations techniques, mais doit également être évalué dans le contexte de la cybersécurité.

QUIC remplace le protocole TCP

Au niveau de la conception, HTTP/3 représente un bond en avant par rapport à la version précédente, ce qui ne devrait évidemment pas nous surprendre. Il améliore le protocole sur plusieurs fronts : performances, évolutivité et sécurité. Ce résultat est obtenu grâce à une longue série d’améliorations techniques, bien que la plus évidente, soit la simplification du processus de connexion à trois voies du protocole TCP tout en exploitant le protocole QUIC à sa place.

HTTP/3 : des gains de performances importants

L’un des principaux points critiques de HTTP/2 qui a été mis en évidence surtout ces dernières années réside dans l’utilisation du protocole de contrôle du transfert. En effet, celui-ci est incapable de gérer la transmission de plusieurs fichiers simultanément sur une seule connexion.

Le deuxième problème résulte du fait que le TCP traite chaque flux de données comme un flux unique (flux d’octets). Par conséquent, lorsqu’un paquet est perdu, les autres qui suivent sont mis en attente jusqu’à ce qu’il soit retrouvé. Afin de résoudre ce problème, HTTP/2 utilise le multiplexage, bien que cela ne fonctionne qu’au niveau de la couche applicative, avec des implications importantes en termes de performances et de sécurité.

A lire également

fundednext
Avis sur FundedNext : une prop firm fiable ou arnaque ?
crypto-monnaies forex arnaques
Crypto-monnaies & Forex : Enquête sur ces arnaques au trading via robots IA qui vident vos comptes
Coco Chat - Cocoland
Cocoland, le fantôme de Coco chat : le site renaît et la justice tente de suivre

Enfin, il est important de souligner que la poignée de main à trois voies, qui est devenu extrêmement courant, semble avoir atteint ses limites car il s’agit d’un processus lourd qui peut prendre entre 200 et 300 ms. Ceci explique pourquoi QUIC a été inclus dans HTTP/3.

Le protocole QUIC (Quick UDP Internet Connections) a été créé par Google en 2012 et représente une évolution de UDP. Et comme, même dans QUIC, il n’y a pas de concept de connexion, toute perte d’un paquet n’affecte pas l’ensemble du flux, et donc la transmission, mais seulement le flux d’octets de ce paquet spécifique.

Ainsi, les performances s’améliorent : Google Cloud Platform a introduit QUIC dans les équilibreurs de charge, montrant une nette diminution des temps de chargement, sans aucune optimisation, mais seulement en changeant le protocole.

Quel apport en termes de Cybersécurité pour HTTP/3 ?

Comme l’avons vu précédemment, QUIC s’appuie sur UDP au niveau de la conception, mais s’en distingue par de nombreuses caractéristiques importantes, notamment en termes de sécurité. Par exemple, il prend en charge le cryptage via TLSvc3 par défaut, faisant ainsi de HTTP/3 un « HTTPS » natif.

En outre, QUIC étend le cryptage à la plupart des informations de son en-tête et de sa charge utile, là où TCP exposait beaucoup trop de champs. Sans compter qu’il dispose de solutions de sécurité qui sont le fruit d’une étude approfondie des attaques les plus couramment utilisées ces dernières années.

Par exemple, QUIC se targue d’une forme de protection contre les attaques par rejeu, car il est capable de reconnaître les copies des mêmes valeurs dérivées des clés cryptographiques, en les rejetant au niveau du serveur. En outre, grâce à un système de validation des adresses, QUIC limite les possibilités d’usurpation d’adresse IP.

Une aide précieuse, en somme, pour le monde de la cybersécurité.

Les limites de la sécurité du protocole

La technologie de QUIC, et donc de HTTP/3, semble donc également solide sur le plan de la sécurité, mais certains aspects suscitent des doutes légitimes.

Ainsi, dans une étude réalisée en 2015, des chercheurs de Georgia Tech ont démontré que QUIC pouvait être victime d’une attaque de type Server Config Replay Attack, dont les conséquences ne toucheraient pas l’intégrité et la confidentialité des données, passant plutôt dans le domaine du déni de service. Avec une telle attaque, les performances de la connexion seraient dégradées, et de beaucoup.

À cet égard, certains spéculent également sur le fait que le QUIC n’est pas à l’abri d’une attaque DDoS, réalisée par une attaque par amplification UDP.

C’est pour cette raison que HTTP/3 intègre un système de limitation du trafic et une validation à court terme des jetons de connexion, qui peuvent constituer des méthodes d’atténuation valables.

Un avenir incertain

La principale préoccupation concernant la sécurité de HTTP/3 est liée à sa mise en œuvre pratique. C’est-à-dire le processus qui permettra lentement d’imposer le protocole de manière homogène.

Le fait est qu’à l’heure actuelle HTTP/3 est très peu soutenu. Il faudra beaucoup de temps et d’investissements pour garantir la création d’un cercle vertueux dans sa mise en œuvre, peut être même des années avant que les pare-feu, les proxies, les systèmes SIEM, etc. le prennent en charge.

En attendant, des astuces seront inévitablement utilisées pour faire coexister HTTP/2, voire HTTP/1.1 ou même HTTP/1.0, avec le nouveau venu. Il y aura une longue période d’avances et de rétrogradations de connexions sur lesquelles il n’y aura pratiquement aucune vision, ce qui entraînera d’éventuelles vulnérabilités.

Nonobstant le fait que HTTP/3 est et reste un protocole encore « expérimental », seule l’épreuve du temps permettra de déterminer les failles de sécurité auxquelles nous devrons faire face. Car, comme nous le savons, aucune technologie ne peut être considérée comme sûre de manière pérenne.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link
Aucun commentaire

Laisser un commentaire Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Derniers articles

jennifer lopez
Netflix : Jennifer Lopez face à Michael Jackson, le classement qui bouscule les audiences de la semaine
Films & Séries Streaming & P2P
seo 2026
SEO/GEO : Google s’autoproclame seule source de vérité du SEO et de l’optimisation IA
e-Business & Webmarketing
Ultra-realistic product showcase of the iPhone 18 Pro and Pro Max দাঁ in a dark studio, featuring a deep metallic red fi
iPhone Ultra : 6 nouveautés que confirment les indices d’iOS 27
Mobiles & Apps
ios 27
Liquid Glass évolue dans iOS 27 : le fix que tout le monde attendait
Mobiles & Apps

Tendance

Conceptual digital art, futuristic AI consciousness debate visualized as a sleek black neural circuit map split by a glo
L’IA ne sera jamais consciente : un chercheur de Google DeepMind plante le drapeau
IA & Robotique
Solana
Solana Alpenglow : la refonte la plus ambitieuse de l’histoire du réseau entre en phase de test
Blockchain & Crypto
GTA 6
GTA 6 : un fan espionne le QG de Rockstar pour prédire la date du trailer 3
Consoles & Jeux Vidéo
gpt-5.6
GPT-5.6 : OpenAI prépare déjà son prochain modèle phare, et ça sent la poudre
IA & Robotique
iPhone 18 pro concept
iPhone 18 Pro Max : épaisseur inchangée et intelligence artificielle réservée aux modèles Pro
Mobiles & Apps

Vous allez aussi aimer

Grok fuite conversations
Informatique & CybersécuritéTech & InnovationsWeb & Internet

Intelligence Artificielle : Une faille de Grok rend publiques 370 000 conversations d’utilisateurs

21 août 2025
a knight of the seven kingdoms
Films & SériesWeb & Internet

A Knight of the Seven Kingdoms : date de sortie, distribution, intrigue… on vous dit tout !

16 décembre 2024
gmail
Web & Internet

Gmail permet enfin de changer d’adresse Mail sans tout perdre

27 décembre 2025
Cloudflare Warp VPN
Informatique & CybersécuritéMobiles & Apps

Cloudflare lance Warp, un VPN gratuit pour mobiles et tablettes

4 avril 2019
HappyMod
Informatique & CybersécuritéMobiles & Apps

Avis sur HappyMod : peut-on avoir confiance en cet app store alternatif ?

2.3 sur 5Mauvais
iphone 17
Mobiles & AppsWeb & Internet

iPhone 17 : Le prix de la mémoire s’envole de 230 %, Apple sous haute tension

25 décembre 2025
Google AI check pricing
Tech & InnovationsWeb & Internet

Google Search US intègre l’appel par IA pour téléphoner aux entreprises a votre place

18 juillet 2025
A dramatic tech newsroom scene at night with glowing computer screens showing headlines “Windows 12 in 2026?” and “Rumor
Informatique & Cybersécurité

Windows 12 en 2026 ? L’ombre d’une rumeur IA qui a fait vaciller le web

24 mars 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

France Travail IA
France Travail déploie l’IA : ChatFT, MatchFT et la nouvelle mécanique du recrutement assisté
IA & Robotique
siri ai
Siri AI absente de l’UE : Apple accuse Bruxelles, qui renvoie la balle
IA & Robotique Mobiles & Apps
ios 27
iOS 27 et iPhone compatibles : Apple garde la porte ouverte jusqu’à l’iPhone 11
Mobiles & Apps
project helix
Project Helix : Xbox vise Noël 2027 en pleine tempête sur les composants
Consoles & Jeux Vidéo

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?