Articles

Le futur post-quantique tient déjà dans une poche

Lorsque nous parlons d’informatique quantique, les premières images qui viennent à l’esprit sont généralement celles de laboratoires spécialisés, d’installations cryogéniques complexes et de machines expérimentales qui semblent encore très éloignées de notre environnement informatique quotidien. Il est donc assez révélateur de voir maintenant apparaître l’expression « résistant au quantique » sur un objet aussi banal qu’une clé USB.

ZDNET a récemment testé une Aegis Secure Key d’Apricorn offrant une capacité de 4 To et utilisant un chiffrement matériel AES-256 XTS. L’authentification et le chiffrement sont réalisés directement par le dispositif, et le fabricant présente notamment son produit comme étant « résistant au quantique ».

Cette expression mérite évidemment quelques nuances techniques. Elle permet surtout de poser une question beaucoup plus intéressante que celle de cette clé USB particulière : à quoi ressemblera concrètement notre transition vers un environnement informatique préparé au monde post-quantique?

La réponse risque d’être beaucoup moins spectaculaire que nous l’imaginons. Le monde post-quantique ne commencera probablement pas le jour où un ordinateur quantique suffisamment puissant apparaîtra. Sa construction est déjà amorcée et progressera à travers nos logiciels, nos réseaux, nos équipements, nos téléphones, nos infrastructures cloud et, effectivement, certains petits objets que nous transportons dans nos poches.

Il faut d’abord comprendre ce que signifie ici la notion de résistance au quantique. La clé présentée par ZDNET utilise AES-256, un algorithme de chiffrement symétrique largement établi. Elle n’utilise donc pas les nouveaux algorithmes de cryptographie post-quantique tels que ML-KEM ou ML-DSA, conçus pour répondre à certaines vulnérabilités que les futurs ordinateurs quantiques suffisamment puissants pourraient créer dans la cryptographie à clé publique.

Cette distinction est essentielle puisque toutes les formes de cryptographie ne sont pas affectées de la même manière par l’informatique quantique. L’algorithme de Grover peut théoriquement accélérer certaines recherches de clés symétriques, mais les contraintes pratiques réduisent considérablement cet avantage. AES-256 demeure ainsi considéré comme offrant une marge de sécurité importante face aux capacités quantiques envisagées, sous réserve naturellement des évolutions futures de la cryptanalyse.

Cette situation illustre parfaitement la nature de la transition qui nous attend. Préparer le monde post-quantique ne signifie pas remplacer indistinctement toute la cryptographie actuellement utilisée. Certaines technologies devront évoluer rapidement, certaines pourront demeurer pertinentes pendant longtemps et d’autres seront progressivement combinées à de nouveaux mécanismes.

Nous pouvons donc continuer à utiliser d’excellentes technologies existantes tout en préparant méthodiquement la migration des composantes qui devront réellement changer. Cette approche est beaucoup plus utile pour les organisations qu’une vision selon laquelle toute la cryptographie deviendrait soudainement obsolète le jour où apparaîtrait une machine quantique suffisamment puissante.

La transition a d’ailleurs déjà commencé. Le NIST a finalisé ses premiers standards de cryptographie post-quantique et les organisations peuvent maintenant commencer à préparer leur implantation. En parallèle, elles doivent identifier les systèmes, applications, équipements et protocoles qui dépendent encore de RSA, de la cryptographie sur courbes elliptiques ou d’autres mécanismes susceptibles d’être affectés par l’évolution du calcul quantique.

C’est ici que notre petite clé USB devient intéressante, presque malgré elle. Elle montre comment la question quantique commence à descendre des laboratoires et des discussions entre cryptographes pour apparaître dans les caractéristiques de produits informatiques ordinaires. La mention peut sembler inhabituelle aujourd’hui. Avec le temps, des considérations similaires pourraient devenir parfaitement normales dans les équipements réseau, appareils mobiles, systèmes industriels, véhicules, objets connectés, logiciels et services numériques.

Nous assisterons alors à une transformation beaucoup plus diffuse que spectaculaire. Certains équipements adopteront de nouveaux mécanismes cryptographiques lors de leur renouvellement. Des systèmes d’exploitation intégreront progressivement de nouvelles capacités. Des protocoles évolueront. Des applications seront mises à jour. Les infrastructures cloud proposeront de nouveaux mécanismes et les organisations modifieront leurs architectures au rythme de leurs besoins, de leurs risques et du cycle de vie de leurs technologies.

Cette progression rappelle également qu’une cryptographie extrêmement robuste ne suffit jamais à sécuriser l’ensemble d’un environnement. Une clé USB utilisant AES-256 peut être perdue. Son utilisateur peut choisir un mauvais code d’accès. Une fois déchiffrées, les données peuvent être copiées sur un ordinateur compromis ou transmises par erreur à un destinataire qui ne devrait pas les recevoir. Un utilisateur légitime peut lui-même devenir le point d’entrée d’un incident.

Le dispositif testé par ZDNET intègre justement plusieurs mécanismes complémentaires, notamment une authentification réalisée directement sur l’appareil, des fonctions de verrouillage et différentes protections destinées à compliquer les attaques par force brute. Cette combinaison représente beaucoup mieux la sécurité réelle qu’une technologie présentée isolément comme une solution définitive.

La cryptographie protège une composante essentielle de l’environnement numérique, tandis que la sécurité dépend également des identités, des permissions, des appareils, des données, des applications, des utilisateurs, des fournisseurs et de l’architecture dans laquelle toutes ces composantes interagissent. La transition post-quantique devra donc elle aussi s’intégrer à cette réalité.

C’est précisément là que l’Hypersécurité apporte une perspective utile. Elle ne consiste pas à qualifier chaque produit de « quantique » ou à remplacer les disciplines existantes de cybersécurité. Elle permet de replacer l’évolution cryptographique dans une architecture plus large où les données, les identités, les systèmes, les connaissances, les fournisseurs et les mécanismes de résilience doivent continuer de fonctionner ensemble pendant que certaines composantes technologiques évoluent.

Une organisation pourrait parfaitement déployer des algorithmes post-quantiques tout en demeurant vulnérable en raison d’identités mal protégées, de privilèges excessifs, de données inutilement conservées ou d’une dépendance critique envers un fournisseur. L’Hypersécurité rappelle ainsi que la solidité d’un algorithme constitue une partie de la protection, alors que la capacité à anticiper, résister, détecter, contenir, récupérer et s’adapter dépend de l’ensemble de l’architecture.

Paradoxalement, l’un des premiers effets concrets du quantique pourrait donc être de nous obliger à mieux comprendre la cryptographie que nous utilisons déjà. Celle-ci a longtemps pu demeurer relativement invisible pour les dirigeants. Les connexions HTTPS fonctionnaient, les VPN établissaient leurs tunnels, les certificats authentifiaient les systèmes, les sauvegardes étaient chiffrées et les applications échangeaient leurs données. La cryptographie faisait son travail en arrière-plan.

La transition post-quantique change progressivement cette situation puisqu’il devient impossible de remplacer correctement ce que l’on ne sait pas localiser. Une organisation doit connaître les algorithmes, certificats, protocoles, systèmes, applications, équipements et flux de données qui dépendent de mécanismes cryptographiques afin de déterminer lesquels nécessiteront éventuellement une intervention.

L’inventaire cryptographique devient alors une question de visibilité organisationnelle. Il permet de découvrir les actifs cryptographiques, puis de comprendre les dépendances qui les entourent. Une application peut dépendre d’un certificat, un équipement d’un protocole particulier, un fournisseur d’une bibliothèque logicielle et un processus d’affaires d’une signature numérique. Le changement d’une composante peut donc avoir des conséquences bien au-delà de la cryptographie elle-même.

Cette démarche peut d’ailleurs révéler un problème beaucoup plus immédiat que l’arrivée éventuelle d’un ordinateur quantique cryptographiquement pertinent : plusieurs organisations ne possèdent pas encore une vision complète de leurs dépendances cryptographiques. Le premier bénéfice d’une préparation post-quantique peut ainsi être d’améliorer aujourd’hui la connaissance de l’environnement que l’entreprise doit protéger.

Cette visibilité mène naturellement à la crypto-agilité. L’objectif ne consiste pas uniquement à sélectionner les meilleurs algorithmes disponibles aujourd’hui, mais à construire la capacité de remplacer et d’adapter les mécanismes cryptographiques utilisés dans les applications, protocoles, logiciels, matériels, micrologiciels et infrastructures tout en préservant la sécurité et la continuité des opérations.

Cette approche est fondamentale parce que la cryptographie post-quantique ne constituera pas le dernier chapitre de l’histoire de la cryptographie. Les algorithmes continueront d’être étudiés, les méthodes de cryptanalyse progresseront, les capacités informatiques évolueront et de nouvelles vulnérabilités seront découvertes. Certains mécanismes actuellement considérés comme prometteurs pourront être améliorés ou éventuellement abandonnés, tandis que de nouvelles familles apparaîtront.

La maturité consiste donc à apprendre à changer. Une organisation crypto-agile peut intégrer de nouveaux standards, remplacer progressivement des mécanismes devenus inadéquats et gérer différentes générations cryptographiques sans transformer chaque évolution en projet de crise.

C’est l’approche que Quantum Beyond privilégie avec son service Post-Quantum Readiness & Cryptographic Transition. L’objectif consiste à aider les organisations à découvrir leurs actifs cryptographiques, cartographier leurs dépendances, évaluer les risques, identifier les informations particulièrement sensibles au Harvest Now, Decrypt Later, mesurer leur crypto-agilité et construire une feuille de route permettant de prioriser les migrations selon leur exposition réelle et leurs contraintes opérationnelles.

Une organisation n’a pas besoin de devenir spécialiste en informatique quantique pour entreprendre cette démarche. Elle doit surtout savoir ce qu’elle protège, pendant combien de temps certaines informations doivent demeurer confidentielles, quelles technologies assurent actuellement cette protection et avec quelles autres composantes elles interagissent.

Cette dernière question est particulièrement importante. Une entreprise peut découvrir qu’un mécanisme cryptographique est utilisé dans un logiciel qu’elle contrôle directement et qu’elle pourra facilement mettre à jour. Elle peut aussi découvrir qu’une technologie essentielle dépend d’un équipement industriel ayant un cycle de vie de quinze ans, d’un fournisseur externe, d’un micrologiciel rarement modifié ou d’une application patrimoniale dont le remplacement exige plusieurs années. Deux usages du même algorithme peuvent ainsi présenter des difficultés de transition complètement différentes.

La préparation post-quantique devient alors un exercice de gouvernance technologique. Elle exige de distinguer ce qui peut être modifié rapidement de ce qui demandera plusieurs années, d’identifier les informations dont la durée de confidentialité justifie une intervention plus rapide et d’intégrer progressivement les exigences cryptographiques futures aux décisions d’architecture, d’approvisionnement et de renouvellement technologique.

Cette approche permet également d’éviter une erreur fréquente lorsqu’une nouvelle technologie attire beaucoup d’attention : chercher une solution définitive. L’histoire de l’informatique nous montre plutôt que les architectures durables sont celles qui conservent suffisamment de souplesse pour absorber le changement. La préparation post-quantique devrait suivre la même logique.

La clé USB présentée par ZDNET n’annonce donc certainement pas, à elle seule, une révolution quantique. Elle offre cependant une image étonnamment concrète d’une transformation beaucoup plus vaste. Des considérations autrefois réservées aux chercheurs, aux cryptographes et aux équipes spécialisées commencent progressivement à apparaître dans des produits que des organisations et des particuliers peuvent utiliser aujourd’hui.

Dans quelques années, nous parlerons probablement moins de produits « résistants au quantique » parce qu’une partie de ces caractéristiques sera devenue normale. Les mécanismes auront été intégrés aux systèmes d’exploitation, aux applications, aux équipements, aux services cloud et aux architectures de sécurité. Certaines technologies actuelles auront été remplacées, d’autres seront encore utilisées et plusieurs générations cryptographiques cohabiteront.

Pour les entreprises, le véritable enjeu consiste donc moins à prédire la date exacte d’arrivée d’un ordinateur quantique suffisamment puissant qu’à s’assurer qu’elles pourront adapter leur environnement lorsque les changements deviendront nécessaires. La question utile devient celle de leur capacité à voir leurs dépendances, comprendre leurs risques, établir leurs priorités et faire évoluer leur cryptographie sans compromettre leurs opérations.

Nous imaginons facilement le passage au monde post-quantique comme un événement technologique spectaculaire. Pourtant, sa manifestation la plus concrète pourrait être beaucoup plus ordinaire. Une mise à jour logicielle adoptera un nouveau mécanisme cryptographique. Un fournisseur modifiera ses protocoles. Un nouvel équipement remplacera une ancienne génération. Un certificat évoluera, un VPN sera modernisé, une application intégrera un nouveau standard et une politique d’approvisionnement exigera désormais certaines capacités cryptographiques.

Technologie après technologie, la transition prendra ainsi place dans l’environnement informatique existant. Elle ne fera pas disparaître instantanément les mécanismes qui fonctionnent encore et ne transformera pas chaque équipement en produit quantique. Elle modifiera progressivement les composantes qui doivent évoluer tout en conservant celles qui demeurent suffisamment robustes.

Cette évolution donne aux organisations une occasion intéressante : utiliser la préparation post-quantique pour mieux comprendre leur environnement actuel. Inventorier les actifs cryptographiques, cartographier les dépendances, déterminer la durée de confidentialité nécessaire aux informations, améliorer la crypto-agilité et intégrer ces considérations à l’architecture permet de renforcer dès aujourd’hui la capacité de l’entreprise à absorber les changements futurs.

Quantum Beyond peut accompagner cette démarche aux côtés des équipes internes et de leurs partenaires technologiques grâce au Post-Quantum Readiness & Cryptographic Transition, tout en inscrivant la transformation cryptographique dans une vision plus large d’Hypersécurité. L’objectif est de préparer une évolution progressive, maîtrisée et compatible avec la continuité des opérations plutôt que de poursuivre l’illusion d’une protection définitive.

Cette petite clé USB possède finalement une valeur symbolique plus grande que sa taille. Elle nous rappelle que le futur post-quantique ne se présentera probablement pas à notre porte en une seule fois. Il s’installera autour de nous, mise à jour après mise à jour, équipement après équipement et standard après standard. Jusqu’au jour où la mention « résistant au quantique » sur un objet qui tient dans une poche ne nous semblera plus futuriste du tout.