JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

HTTP/3 : quel impact le protocole a-t-il sur la cybersécurité ?

Darell Mertens
Published: 23 juin 2022
Last updated: 23 juin 2022
Partager
Protocole HTTP/3
Sommaire
  • Qu’est-ce que HTTP/3 ?
    • QUIC remplace le protocole TCP
  • HTTP/3 : des gains de performances importants
  • Quel apport en termes de Cybersécurité pour HTTP/3 ?
    • Les limites de la sécurité du protocole
  • Un avenir incertain

La notoriété croissante de HTTP/3 est le résultat d’une conception dédiée à la performance et à la sécurité : mais quelles sont les caractéristiques qui en feront une aide indispensable dans la lutte contre la cybercriminalité ? Et est-ce vraiment si sûr ?

Qu’est-ce que HTTP/3 ?

Bien que de manière expérimentale et lente, HTTP/3 a fait ses début en 2018, mais c’est seulement depuis 2020 que le protocole peut être activé dans les navigateurs web tels que Chrome et Firefox. Bien qu’il ne soit pas encore mature, et surtout encore peu répandu, nous pouvons maintenant dire que HTTP/3 est une réalité. Cela entraîne non seulement un certain nombre de considérations techniques, mais doit également être évalué dans le contexte de la cybersécurité.

QUIC remplace le protocole TCP

Au niveau de la conception, HTTP/3 représente un bond en avant par rapport à la version précédente, ce qui ne devrait évidemment pas nous surprendre. Il améliore le protocole sur plusieurs fronts : performances, évolutivité et sécurité. Ce résultat est obtenu grâce à une longue série d’améliorations techniques, bien que la plus évidente, soit la simplification du processus de connexion à trois voies du protocole TCP tout en exploitant le protocole QUIC à sa place.

HTTP/3 : des gains de performances importants

L’un des principaux points critiques de HTTP/2 qui a été mis en évidence surtout ces dernières années réside dans l’utilisation du protocole de contrôle du transfert. En effet, celui-ci est incapable de gérer la transmission de plusieurs fichiers simultanément sur une seule connexion.

Le deuxième problème résulte du fait que le TCP traite chaque flux de données comme un flux unique (flux d’octets). Par conséquent, lorsqu’un paquet est perdu, les autres qui suivent sont mis en attente jusqu’à ce qu’il soit retrouvé. Afin de résoudre ce problème, HTTP/2 utilise le multiplexage, bien que cela ne fonctionne qu’au niveau de la couche applicative, avec des implications importantes en termes de performances et de sécurité.

A lire également

pc gaming haut de gamme
Le PC gaming haut de gamme devient le nouveau luxe technologique
Mistral AI le Chaton Fat
Mistral AI, son mème viral « Le Chaton Fat » et l’ironie d’une Europe qui rit de ses propres ambitions
tiktok
TikTok a déjà remplacé Google pour une partie de la génération Z

Enfin, il est important de souligner que la poignée de main à trois voies, qui est devenu extrêmement courant, semble avoir atteint ses limites car il s’agit d’un processus lourd qui peut prendre entre 200 et 300 ms. Ceci explique pourquoi QUIC a été inclus dans HTTP/3.

Le protocole QUIC (Quick UDP Internet Connections) a été créé par Google en 2012 et représente une évolution de UDP. Et comme, même dans QUIC, il n’y a pas de concept de connexion, toute perte d’un paquet n’affecte pas l’ensemble du flux, et donc la transmission, mais seulement le flux d’octets de ce paquet spécifique.

Ainsi, les performances s’améliorent : Google Cloud Platform a introduit QUIC dans les équilibreurs de charge, montrant une nette diminution des temps de chargement, sans aucune optimisation, mais seulement en changeant le protocole.

Quel apport en termes de Cybersécurité pour HTTP/3 ?

Comme l’avons vu précédemment, QUIC s’appuie sur UDP au niveau de la conception, mais s’en distingue par de nombreuses caractéristiques importantes, notamment en termes de sécurité. Par exemple, il prend en charge le cryptage via TLSvc3 par défaut, faisant ainsi de HTTP/3 un « HTTPS » natif.

En outre, QUIC étend le cryptage à la plupart des informations de son en-tête et de sa charge utile, là où TCP exposait beaucoup trop de champs. Sans compter qu’il dispose de solutions de sécurité qui sont le fruit d’une étude approfondie des attaques les plus couramment utilisées ces dernières années.

Par exemple, QUIC se targue d’une forme de protection contre les attaques par rejeu, car il est capable de reconnaître les copies des mêmes valeurs dérivées des clés cryptographiques, en les rejetant au niveau du serveur. En outre, grâce à un système de validation des adresses, QUIC limite les possibilités d’usurpation d’adresse IP.

Une aide précieuse, en somme, pour le monde de la cybersécurité.

Les limites de la sécurité du protocole

La technologie de QUIC, et donc de HTTP/3, semble donc également solide sur le plan de la sécurité, mais certains aspects suscitent des doutes légitimes.

Ainsi, dans une étude réalisée en 2015, des chercheurs de Georgia Tech ont démontré que QUIC pouvait être victime d’une attaque de type Server Config Replay Attack, dont les conséquences ne toucheraient pas l’intégrité et la confidentialité des données, passant plutôt dans le domaine du déni de service. Avec une telle attaque, les performances de la connexion seraient dégradées, et de beaucoup.

À cet égard, certains spéculent également sur le fait que le QUIC n’est pas à l’abri d’une attaque DDoS, réalisée par une attaque par amplification UDP.

C’est pour cette raison que HTTP/3 intègre un système de limitation du trafic et une validation à court terme des jetons de connexion, qui peuvent constituer des méthodes d’atténuation valables.

Un avenir incertain

La principale préoccupation concernant la sécurité de HTTP/3 est liée à sa mise en œuvre pratique. C’est-à-dire le processus qui permettra lentement d’imposer le protocole de manière homogène.

Le fait est qu’à l’heure actuelle HTTP/3 est très peu soutenu. Il faudra beaucoup de temps et d’investissements pour garantir la création d’un cercle vertueux dans sa mise en œuvre, peut être même des années avant que les pare-feu, les proxies, les systèmes SIEM, etc. le prennent en charge.

En attendant, des astuces seront inévitablement utilisées pour faire coexister HTTP/2, voire HTTP/1.1 ou même HTTP/1.0, avec le nouveau venu. Il y aura une longue période d’avances et de rétrogradations de connexions sur lesquelles il n’y aura pratiquement aucune vision, ce qui entraînera d’éventuelles vulnérabilités.

Nonobstant le fait que HTTP/3 est et reste un protocole encore « expérimental », seule l’épreuve du temps permettra de déterminer les failles de sécurité auxquelles nous devrons faire face. Car, comme nous le savons, aucune technologie ne peut être considérée comme sûre de manière pérenne.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link
Aucun commentaire

Laisser un commentaire Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Derniers articles

ios 27
iOS 27 : la bêta est déjà accessible gratuitement. Voici comment faire
Mobiles & Apps
crownvia gpt
Avis CrownVia GPT : Arnaque ou pas ? Notre analyse
Blockchain & Crypto IA & Robotique
huawei mate 90
Huawei Mate 90 : le géant de Shenzhen accélère et vise un lancement dès septembre 2026
Mobiles & Apps
iphone 18 pro concept
iPhone 18 Pro : ce que Siri AI et les fuites révèlent sur le prochain cru d’Apple
Mobiles & Apps

Tendance

claude fable 5
Claude Fable 5 et Mythos 5 c’est fini ! Anthropic débranche ses deux modèles sur ordre de Washington
IA & Robotique
Windows 11
Windows 11 KB5094126 : la mise à jour de juin 2026 plante des milliers de PC HP et Dell
Informatique & Cybersécurité
gpt-5.6
GPT-5.6 : OpenAI prépare déjà son prochain modèle phare, et ça sent la poudre
IA & Robotique
ps6
PS6 : Sony joue la montre pendant que Microsoft fonce tête baissée
Consoles & Jeux Vidéo
GTA 6
GTA 6 : un fan espionne le QG de Rockstar pour prédire la date du trailer 3
Consoles & Jeux Vidéo

Vous allez aussi aimer

VPN Firefox Private Network
Informatique & CybersécuritéWeb & Internet

Mozilla lance son VPN « Firefox Private Network » pour Android et Windows 10

19 février 2020
iphone 17
Mobiles & AppsWeb & Internet

iPhone 17 : Le prix de la mémoire s’envole de 230 %, Apple sous haute tension

25 décembre 2025
HP Reverb G2
Consoles & Jeux VidéoInformatique & Cybersécurité

HP dévoile Reverb G2, un nouveau casque de réalité virtuelle

25 mars 2020
crimson desert
Consoles & Jeux VidéoWeb & Internet

Crimson Desert affiche ses détails techniques avant sa sortie mondiale

15 mars 2026
claude mythos
Informatique & CybersécuritéTech & Innovations

Claude Mythos : testé par l’AI Security Institute britannique, le modèle d’Anthropic confirme ses capacités effrayantes

13 avril 2026
html5
Web & Internet

HTML5 : qu’est ce que c’est ? Quelles sont les nouveautés ?

14 novembre 2018
Certificat SSL
Web & Internet

Safari refusera les certificats HTTPS qui disposent d’une validité de plus de 13 mois

24 février 2020
Malwarebytes anti-malware - MBAM
Informatique & CybersécuritéZone Téléchargement

Télécharger MalwareBytes (MBAM), l’anti-malware par excellence

7 janvier 2020

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Vivo X Fold 6
Vivo X Fold 6 : le pliable qui veut humilier Samsung sur la photo
Mobiles & Apps
android 17
Android 17 débarque sur Pixel et met iOS sous pression
Mobiles & Apps
rtx remix
RTX Remix 1.5 et la compression RTX IO : NVIDIA fait fondre le poids des jeux remasterisés
Consoles & Jeux Vidéo
ios 26.6
iOS 26.6 bêta 2 est enfin là : Apple peaufine l’iPhone pendant que iOS 27 attire les projecteurs
Mobiles & Apps

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?