Choisir un certificat SSL selon l'algorithme de chiffrement du certificat
Les certificats SSL de Racent prennent en charge différents algorithmes, y compris les algorithmes internationaux RSA, ECC et l’algorithme national Guomi SM2. Vous pouvez choisir l’algorithme en fonction des besoins de votre activité et de votre système.
Algorithmes standards internationaux
Les algorithmes standards internationaux couramment utilisés dans les certificats SSL sont les algorithmes de chiffrement RSA et ECC. L’algorithme RSA est un algorithme de chiffrement asymétrique largement utilisé (il assure la transmission et la vérification sécurisées des données au moyen d’une clé publique et d’une clé privée). Comparé à RSA, l’algorithme ECC (cryptographie sur courbes elliptiques) est plus avancé et plus sûr (vitesse de chiffrement plus rapide, efficacité supérieure, consommation de ressources serveur plus faible) ; il est désormais largement pris en charge par les principaux navigateurs. Entre les deux, RSA présente des avantages plus marqués en matière de compatibilité et d’applicabilité générale.
Algorithme standard national Guomi
L’algorithme Guomi appliqué aux certificats SSL repose principalement sur SM2. L’algorithme SM2 est une norme d’algorithme de cryptographie à clé publique sur courbes elliptiques publiée par l’Administration nationale de cryptographie de Chine ; il fait partie du système d’algorithmes Guomi (GB/T 32918). Les certificats SSL utilisant l’algorithme SM2 conviennent aux utilisateurs qui doivent se conformer aux exigences Guomi (évaluation de conformité cryptographique, transformation cryptographique, etc.).
Tableau comparatif des algorithmes de chiffrement
| Élément comparé | RSA | ECC | SM2 |
|---|---|---|---|
| Longueur de clé | *1024 bits : sécurité de base (déconseillé) *2048 bits : norme actuelle (équivalent à une force de clé symétrique de 112 bits) *3072 bits : sécurité supérieure (équivalent à une force de clé symétrique de 128 bits) *4096 bits : exigences de sécurité extrêmement élevées | *256 bits : équivalent à la sécurité fournie par une clé RSA de 2048 bits. *384 bits : équivalent à la sécurité fournie par une clé RSA de 3072 bits. | *256 bits, équivalent à RSA 3072 bits *384 bits, équivalent à RSA 7680 bits *512 bits, équivalent à RSA 15360 bits *Dans les applications de certificats SSL, on utilise principalement des clés de 256 bits |
| Caractéristiques de sécurité | *L’un des premiers algorithmes de chiffrement à clé publique *L’algorithme de chiffrement asymétrique le plus largement utilisé *Ses performances influencent directement l’efficacité de nombreux protocoles et systèmes de sécurité | *Algorithme de chiffrement asymétrique fondé sur la théorie mathématique des courbes elliptiques *Longueur de clé plus courte et efficacité de calcul supérieure | *Repose sur le problème du logarithme discret sur courbes elliptiques (ECDLP), pour lequel aucun algorithme sous-exponentiel connu ne permet actuellement de le résoudre *Utilise des paramètres de courbe elliptique spécifiques, soigneusement conçus par l’Administration nationale de cryptographie de Chine *Prend en charge la confidentialité persistante (Perfect Forward Secrecy) |
| Utilisation mémoire et CPU | Élevée | Faible | Faible |
| Compatibilité | Compatibilité plus large avec les systèmes, navigateurs et applications | Bonne compatibilité, mais inférieure à RSA | Compatible uniquement avec les navigateurs et systèmes Guomi |
| Caractéristiques | Large utilisation, bonne compatibilité Prend en charge le chiffrement et la signature Calcul intensif, plus lent que le chiffrement symétrique Besoin croissant de longueur de clé Vulnérable à l’informatique quantique | Vitesse de chiffrement/déchiffrement rapide, meilleures performances dans les environnements à ressources limitées, par exemple les appareils mobiles, les objets connectés (IoT), etc. | Rapport sécurité/longueur plus élevé Efficacité de calcul supérieure Faible besoin en bande passante Compatibilité limitée |
Tableau récapitulatif des algorithmes de chiffrement pris en charge par chaque marque :
Algorithme de chiffrement
| Type de certificat | RSA SHA256withRSA | RSA SHA384withRSA | ECC SHA256withECDSA | ECC SHA384withECDSA | SM2 SM3withSM2 |
|---|---|---|---|---|---|
| sslTrus DV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus OV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus EV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| Sectigo DV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| RapidSSL DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Globalsign EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| CFCA(racine chinoise)OV | ✔️ | ✔️ | ❌ | ❌ | ✔️ |
| CFCA(racine chinoise)EV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
Longueur de clé
| Type de certificat | RSA 2048 | RSA 4096 | ECC prime256v1 | ECC secp384r1 | SM2 sm2p256v1 |
|---|---|---|---|---|---|
| sslTrus DV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus OV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| sslTrus EV | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| Sectigo DV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Sectigo EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Digicert (Symantec) EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| GeoTrust EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| RapidSSL DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign DV | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| Globalsign OV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| Globalsign EV | ✔️ | ✔️ | ✔️ | ✔️ | ❌ |
| CFCA(racine chinoise)OV | ✔️ | ✔️ | ❌ | ❌ | ✔️ |
| CFCA(racine chinoise)EV | ✔️ | ✔️ | ❌ | ❌ | ❌ |