IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

GitHub déploie un nouvel algorithme hybride d'échange de clés SSH sécurisé post-quantique afin de renforcer la sécurité de l'accès aux données Git
Offrant une protection renforcée aux utilisateurs SSH

Le , par Alex

57PARTAGES

5  0 
GitHub déploie un nouvel algorithme hybride d'échange de clés SSH sécurisé post-quantique afin de renforcer la sécurité de l'accès aux données Git, offrant une protection renforcée aux utilisateurs SSH

GitHub déploie un nouvel algorithme hybride d'échange de clés SSH sécurisé post-quantique afin de renforcer la sécurité de l'accès aux données Git. Cette mise à jour vise à renforcer la protection des utilisateurs lorsqu'ils se connectent via SSH. Le nouvel algorithme combine Streamlined NTRU Prime, un protocole sécurisé post-quantique, avec la méthode classique Diffie-Hellman à courbe elliptique utilisant la courbe X25519. Si ces changements apportent une protection renforcée aux utilisateurs SSH, ils n'ont aucune incidence sur ceux qui accèdent aux référentiels via HTTPS.

Les pirates informatiques se préparent activement à l'émergence de l'informatique quantique, un domaine qui menace de bouleverser le chiffrement moderne et qui pourrait permettre le déchiffrement massif de données volées. Selon Brian Witten, vice-président et directeur de la sécurité des produits chez Aptiv, il est temps d'investir dans la cybersécurité quantique. Il propose notamment d'identifier les changements à apporter à l'ensemble des chaînes d'outils et de commencer dès aujourd'hui à utiliser le chiffrement résistant à l'informatique quantique.

Dans ce contexte, GitHub déploie un nouvel algorithme hybride d'échange de clés SSH sécurisé post-quantique afin de renforcer la sécurité de l'accès aux données Git. Cette mise à jour vise à renforcer la protection des utilisateurs lorsqu'ils se connectent via SSH. GitHub est une plateforme propriétaire qui permet aux développeurs de créer, stocker, gérer et partager leur code. Elle utilise Git pour fournir un contrôle de version distribué et GitHub lui-même fournit un contrôle d'accès, un suivi des bogues, des demandes de fonctionnalités logicielles, une gestion des tâches, une intégration continue et des wikis pour chaque projet.

Il est couramment utilisé pour héberger des projets de développement de logiciels open source. En janvier 2023, GitHub comptait plus de 100 millions de développeurs et plus de 420 millions de référentiels, dont au moins 28 millions de référentiels publics. Il s'agit du plus grand hébergeur de code source au monde en juin 2023. Plus de cinq milliards de contributions de développeurs ont été apportées à plus de 500 millions de projets open source en 2024.

Le nouvel algorithme combine Streamlined NTRU Prime, un protocole sécurisé post-quantique, avec la méthode classique Diffie-Hellman à courbe elliptique utilisant la courbe X25519. Bien que les algorithmes post-quantiques aient fait l'objet d'une analyse moins approfondie que les méthodes établies, cette approche hybride garantit que le niveau de sécurité global n'est jamais inférieur à celui de l'algorithme classique seul. Ainsi, les connexions SSH sur GitHub sont désormais protégées contre un éventuel décryptage par les ordinateurs quantiques actuels et futurs.

Si ces changements apportent une protection renforcée aux utilisateurs SSH, ils n'ont aucune incidence sur ceux qui accèdent aux référentiels via HTTPS. Les nouvelles mesures cryptographiques excluent également les clients GitHub Enterprise Cloud dont les données sont hébergées aux États-Unis, car seule le chiffrement approuvée par la FIPS est autorisée dans cette région et la méthode post-quantique n'a pas reçu l'approbation de la FIPS.


Quels sont les changements ?

GitHub ajoute un nouvel algorithme d'échange de clés SSH sécurisé post-quantique, également connu sous les noms sntrup761x25519-sha512 et sntrup761x25519-sha512@openssh.com, aux points de terminaison SSH pour accéder aux données Git. Cela n'affecte que l'accès SSH et n'a aucun impact sur l'accès HTTPS. Il n'affecte pas non plus GitHub Enterprise Cloud dont les données sont hébergées aux États-Unis.

Ces changements permettront de sécuriser vos données aujourd'hui et à l'avenir en les protégeant contre les futures attaques de déchiffrement menées par des ordinateurs quantiques. Lorsque vous établissez une connexion SSH, un algorithme d'échange de clés est utilisé pour que les deux parties s'accordent sur un secret. Ce secret est ensuite utilisé pour générer des clés de chiffrement et d'intégrité. Si les algorithmes d'échange de clés actuels sont sécurisés, de nouveaux algorithmes sont en cours d'introduction afin de garantir la sécurité contre les attaques cryptographiques menées par des ordinateurs quantiques.

Nous ne savons pas s'il sera un jour possible de produire un ordinateur quantique suffisamment puissant pour contourner les algorithmes d'échange de clés traditionnels. Néanmoins, un pirate pourrait enregistrer des sessions chiffrées dès maintenant et, si un ordinateur quantique adapté est construit à l'avenir, les déchiffrer plus tard. C'est ce qu'on appelle une attaque de type « stocker maintenant, déchiffrer plus tard ».

Afin de protéger votre trafic vers GitHub lorsque vous utilisez SSH, GitHub déploie un algorithme hybride d'échange de clés post-quantique : sntrup761x25519-sha512 (également connu sous son ancien nom sntrup761x25519-sha512@openssh.com). Celui-ci offre une sécurité contre les ordinateurs quantiques en combinant un nouvel algorithme post-quantique sécurisé, Streamlined NTRU Prime, avec l'algorithme classique Elliptic Curve Diffie-Hellman utilisant la courbe X25519. Même si ces algorithmes post-quantiques sont plus récents et ont donc été moins testés, leur combinaison avec l'algorithme classique garantit que la sécurité ne sera pas moins bonne que celle offerte par l'algorithme classique.

Actuellement, les chercheurs du monde entier s'empressent de mettre au point de nouveaux dispositifs appelés ordinateurs quantiques, qui pourraient réaliser de nombreuses choses que les ordinateurs classiques ne peuvent pas faire, y compris briser les défenses qui protègent les informations électroniques confidentielles. Le NIST dirige un effort mondial visant à créer des défenses électroniques contre de telles attaques dans le cadre de son projet de chiffrement post-quantique (PQC). Un rapport du NIST livre des réponses à des questions courantes sur cette technologie en développement.

Source : GitHub

Et vous ?

Pensez-vous que cette annonce est crédible ou pertinente ?
Quel est votre avis sur le sujet ?

Voir aussi :

Un processeur quantique a résolu en quelques minutes un problème complexe du monde réel qu'un superordinateur classique mettrait des millions d'années à résoudre, affirment des chercheurs de D-Wave Quantum Inc

Informatique quantique : pourquoi les cybercriminels attendent cette technologie, un domaine qui pourrait permettre le déchiffrement massif de données volées

Les grandes entreprises en urgence après une attaque sur GitHub ayant exposé leurs données sensibles. L'incident révèle les limites de la sécurité dans l'open source actuel
Vous avez lu gratuitement 7 631 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 24/09/2025 à 17:16
GitHub déploie un nouvel algorithme hybride d'échange de clés SSH sécurisé post-quantique afin de renforcer la sécurité de l'accès aux données Git
Non? Houaaaaaaaaa!

Pour résumer, GitHub, c'est une banque inviolable mis à part une porte dérobée dans la pièce du fond dont Microsoft à la clé!

Au "couillon" qui stocke ses projets dans GitHub, Microsoft parle de "sécurité inviolable" en montrant la porte avant du coffre et pendant ce temps l'IA de Microsoft est chez elle et copie les données que le "couillon" croit être à l'abri en passant par l'arrière du coffre qui est sans fond

PS: C'est quoi le "post-quantique"? Ben un argument à la con qui ne correspond à rien et qui a été inventé par un commercial qui vient d'obtenir un bonus de son chef pour son idée géniale!
0  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 25/09/2025 à 13:56
Citation Envoyé par A3gisS3c Voir le message
Le post quantique n'étant pas suffisamment mature ...
Pour ceux qui ne savent pas ce qu'est le "post-quantique":

Le post-quantique fait référence au monde de la cryptographie lorsque les ordinateurs quantiques seront devenus suffisamment puissants pour casser les méthodes de cryptage actuelles

Comme vous le dite vous même le "post-quantique n'est pas mature"... Ce n'est pas qu'un problème de maturité... Le "post-quantique" comme les ordinateurs quantiques n'est à l'heure actuelle qu'une fable!!!

Il n'y a aucun ordinateur quantique opérationnel à ce jour ni dans un futur proche! L'ordinateur quantique c'est comme la "fusion nucléaire", tout le monde en parle, des milliards y sont investis sans le moindre résultat pratique à ce jour.

Donc oui, je maintiens: Faire appel au "post-quantique" n'est ici qu'un argumentaire commercial de clown!
0  0 
Avatar de A3gisS3c
Membre expérimenté https://www.developpez.com
Le 25/09/2025 à 17:00
Citation Envoyé par Anselme45 Voir le message
Pour ceux qui ne savent pas ce qu'est le "post-quantique":
Comme vous le dite vous même le "post-quantique n'est pas mature"... Ce n'est pas qu'un problème de maturité... Le "post-quantique" comme les ordinateurs quantiques n'est à l'heure actuelle qu'une fable!!!

Donc oui, je maintiens: Faire appel au "post-quantique" n'est ici qu'un argumentaire commercial de clown!
Si jamais l'ordinateur quantique arrive d'ici 10/20 ans, tu accepterais que les secrets d'états actuels soient exposés à la lumière du jour?
Dans le secret défense crois moi c'est pas un risque que l'on prend.

Et je parlais de la PQC qui n'est pas mature, d'où le fait de faire de l'hybridation.

Il n'y a aucun ordinateur quantique opérationnel à ce jour ni dans un futur proche! L'ordinateur quantique c'est comme la "fusion nucléaire", tout le monde en parle, des milliards y sont investis sans le moindre résultat pratique à ce jour.
Tu penses peut être que le plus grand défi de l'humanité va se résoudre en 1 mois? 100 ans de travaux c'est rien comparé aux retombées phénoménales de la fusion nucléaire.
Si les scientifiques de notre ère avait ton raisonnement on en serait encore à l'âge de pierre.
0  0 
Avatar de A3gisS3c
Membre expérimenté https://www.developpez.com
Le 25/09/2025 à 8:00
Citation Envoyé par Anselme45 Voir le message
PS: C'est quoi le "post-quantique"? Ben un argument à la con qui ne correspond à rien et qui a été inventé par un commercial qui vient d'obtenir un bonus de son chef pour son idée géniale!
Hello,

Autant je suis d'accord avec le premier argument autant celui la non. Le post quantique est très important. RSA/DH (les algorithmes asymétriques donc) nous protègent pour le moment mais toute conversation enregistrée aujourd'hui (et les États-Unis/Chine/autre… ne vont pas s'en priver) sera décryptée dans les années à venir.

Quand tu es la PME du coin tu t'en fous royalement mais quand tu t'appelles Thales/Dassault/DGSE, il est impensable de ne pas s'intéresser à la post quantique.

Le post quantique n'étant pas suffisamment mature, le consensus opte pour l'hybridation: Clef dérivée d'un algorithme classique + PQC (post quantique).
0  1