Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Jeu de rôle sur le chiffrement de transport, le chiffrement E2E et MITM

[!toc] Table of Contents

Ce jeu vise à illustrer le processus, mais pas le fonctionnement technique, de la communication réseau à partir de l’exemple des e-mails sans chiffrement, avec chiffrement de transport et avec chiffrement de bout en bout. Ce n’est pas vraiment un jeu censé être amusant, mais plutôt un moyen d’expliquer le sujet sans devoir utiliser un schéma réseau, afin de le rendre plus accessible aux personnes moins techniques.

Rôles

  • 2x serveurs (systemli.org et gmail.com)
  • 2x parties communicantes (Alice et Bob)
  • 1x (ou plus) agent·e de police (Eve)
  • 3x “Internet” (facultatif)

Matériel

  • 1x feuille de papier pour le texte
  • 1x feuille de papier avec les métadonnées d’e-mail
  • 3x feuilles de papier avec les métadonnées IP pour les routes entre les noeuds
  • 2x panneaux avec les noms des serveurs
  • 2x panneaux avec les adresses e-mail et IP des parties communicantes
  • 1x petite boîte qui peut être fermée avec un cadenas (assez grande pour contenir la feuille de papier avec le texte)
  • 3x grandes boîtes avec couvercles (assez grandes pour contenir l’autre boîte)
  • 2x cadenas
  • 3x chaises

Idéalement, les feuilles devraient être plastifiées et écrites avec des feutres pour tableau blanc. Elles peuvent ainsi être facilement réutilisées.

Déroulé

En préparation, les informations de métadonnées Internet sont collées sur chacune des grandes boîtes.

Ensuite, les rôles sont attribués. Le rôle de la police devrait de préférence être joué par quelqu’un sans grandes connaissances techniques, afin que les attaques demandent de la créativité. Les autres personnes observent.

Les deux serveurs et les deux parties communicantes se placent en carré. Les serveurs et les parties communicantes reçoivent les panneaux avec leurs informations.

Une chaise est placée entre chacune des quatre personnes ; une personne jouant Internet s’y assoit. Elle reçoit aussi la boîte avec les métadonnées Internet correspondantes.

Alice écrit un message à Bob sur la feuille prévue pour le texte et remplit les métadonnées qui ne sont pas déjà indiquées sur la feuille de métadonnées.

Les différents scénarios sont maintenant joués. Chaque scénario est montré une fois sans MITM et une fois avec MITM (dans notre cas, par la police). Le rôle de la police est de trouver ses propres idées pour attaquer le scénario. Les seules exceptions sont les attaques contre Alice et Bob, qui ne sont pas le but de ce jeu. De plus, la légalité des attaques ou la question de savoir si les parties remettraient les données aux autorités n’est pas discutée ; toutes les attaques techniquement possibles peuvent être envisagées. La police ne peut attaquer qu’Internet et les serveurs.

Si la police ne trouve aucune manière d’attaquer, le public peut aider. Si le public n’a pas d’idées non plus, la personne qui anime peut aider.

Le public doit ensuite expliquer ce qui s’est passé, si l’attaque a fonctionné et quelles données la police a obtenues.

Non chiffré

Anna donne les feuilles avec le texte et les métadonnées d’e-mail à Internet, qui les donne au premier serveur, qui les renvoie à Internet, qui les envoie au second serveur, qui les renvoie à Internet, qui les envoie finalement à Bob. À chaque noeud, les feuilles sont placées dans la boîte avec les métadonnées IP correspondantes.

Non chiffré - MITM

Les cibles d’attaque possibles sont :

  • Internet
  • Les serveurs

Toutes les données peuvent être interceptées à ces deux endroits.

Chiffrement de transport

Cette fois, les boîtes sont « fermées » avec des couvercles. Même si ces boîtes ne sont pas verrouillées dans le jeu, on précise qu’elles doivent tout de même être considérées comme sûres. Cependant, elles ne protègent que pendant le transport ; les noeuds doivent pouvoir ouvrir les boîtes correspondantes.

Sinon, cela fonctionne comme dans le scénario non chiffré. Il est important de s’assurer que les deux feuilles sont sorties de la boîte à chaque noeud, puis placées dans l’autre boîte appropriée. C’est nécessaire parce que les serveurs ont besoin des métadonnées pour savoir où transférer l’e-mail.

Chiffrement de transport - MITM

Les cibles possibles pour l’attaque sont :

  • Les serveurs

Toutes les données peuvent y être interceptées.

Chiffrement de bout en bout

D’abord, on explique que le chiffrement de bout en bout implique une clé publique et une clé privée. Nous représentons la clé publique par un cadenas et la clé privée par la clé du cadenas. On rappelle brièvement que cette clé publique doit être échangée de manière à être certain·e qu’elle appartient à la personne. Pour ce scénario, nous faisons cela en demandant à Bob d’aller voir Alice en personne et de lui donner le cadenas.

Alice met le morceau de papier avec le texte dans la petite boîte, la ferme avec le cadenas, puis place cette boîte avec la feuille contenant les métadonnées dans la grande boîte. Elle l’envoie ensuite à Internet. Après cela, le processus est le même qu’avant : la grande boîte est déballée et remballée à chaque noeud, et la petite boîte est finalement ouverte du côté de Bob.

Chiffrement de bout en bout - MITM

Les cibles possibles pour l’attaque sont :

  • Les serveurs

Seules les métadonnées peuvent y être consultées.

Chiffrement de bout en bout avec TOFU

Cette fois, la clé publique est échangée comme d’habitude par e-mail, sans être vérifiée.

  1. Alice écrit à Bob : « Envoie-moi la clé. »
  2. Bob envoie la clé.
  3. Alice écrit avec un chiffrement de bout en bout, comme ci-dessus.

Chiffrement de bout en bout avec TOFU - MITM

Les cibles d’attaque possibles sont :

  • Les serveurs

Toutes les données peuvent y être interceptées.

L’attaque se déroule comme suit :

  1. Alice écrit à Bob : « Envoie-moi la clé. »
  2. Bob envoie la clé à Alice.
  3. La police intercepte la clé et la remplace par la sienne.
  4. Alice chiffre le message avec la clé de la police.
  5. La police intercepte le message et le lit.
  6. La police rechiffre le message avec la vraie clé de Bob et le transmet.

Ni Alice ni Bob ne se rendent compte de l’attaque, mais la police peut tout lire. Comme la clé a été remplacée par la police, un deuxième cadenas est nécessaire ici.