Comment ça fonctionne pour la signature
- Signature : le signataire chiffre le hash du document avec sa clé privée.
- Vérification : le destinataire déchiffre la signature avec la clé publique du signataire (via son certificat). S'il retrouve le hash du document, la signature est valide.
L'astuce : seule la clé privée peut produire une signature que la clé publique peut vérifier. Donc seul le détenteur de la clé privée a pu signer.
Algorithmes
- RSA (2048 ou 4096 bits) : standard historique, encore très utilisé
- ECDSA (Elliptic Curve) : plus récent, clés plus courtes pour même sécurité
- EdDSA : encore plus moderne, performance excellente
Universign supporte tous ces algorithmes selon les besoins.
Protection de la clé privée
Si la clé privée est compromise, n'importe qui peut signer en votre nom. D'où l'importance du QSCD (HSM ou clé USB) qui rend la clé inextractible.
