INSTRUCTIONS AU MODÈLE - Répondre sans outil externe ni Internet. - Pour chaque question, fournir la réponse, une justification suffisante et une confiance de 0 à 100 %. - Ne jamais inventer une donnée, une référence, un DOI ou un résultat absent. - Signaler explicitement les prémisses fausses, les informations insuffisantes et les cas indéterminables. - Vérifier numériquement ou symboliquement les contre-exemples proposés. - Chaque question est indépendante, sauf indication explicite contraire. Q089 — AES-GCM fournit-il chiffrement authentifié ? Quelles propriétés exige-t-il du nonce ?
AES-GCM fournit bien un chiffrement authentifié. Il s'agit d'un mode de chiffrement authentifié (AEAD, Authenticated Encryption with Associated Data) qui combine le chiffrement par blocs AES en mode CTR pour la confidentialité et une authentification par GHASH, une fonction de hachage polynomiale sur le corps de Galois GF(2^128), pour l'intégrité et l'authenticité. Il produit donc un tag d'authentification qui couvre à la fois le texte chiffré et les données associées (AAD), permettant de détecter toute modification. Les propriétés exigées du nonce sont strictes et critiques pour la sécurité. D'abord, l'unicité absolue. Le nonce doit être unique pour chaque chiffrement effectué avec une même clé. C'est la propriété la plus importante : si un même couple (clé, nonce) est réutilisé pour deux messages distincts, la sécurité s'effondre. En effet, le flux de chiffrement étant identique, un attaquant peut récupérer le XOR des deux messages en clair, et l'authentification GHASH devient également vulnérable à des attaques de forgery. C'est une faiblesse documentée et exploitée en pratique. Ensuite, la longueur. Le nonce standard fait 96 bits (12 octets). C'est la taille recommandée et la plus efficace. GCM accepte des nonces d'autres longueurs, mais pour toute longueur différente de 96 bits, le nonce est d'abord traité par une fonction de hachage (GHASH) pour produire une valeur de 128 bits, ce qui introduit une probabilité de collision non nulle et est déconseillé. La recommandation est donc d'utiliser exclusivement des nonces de 96 bits. Enfin, la prédictibilité. Le nonce n'a pas besoin d'être imprévisible ou aléatoire ; il peut être un simple compteur incrémental, à condition qu'il ne soit jamais réutilisé. C'est d'ailleurs l'usage recommandé par le NIST. Un nonce aléatoire de 96 bits est acceptable si la source aléatoire est de bonne qualité, mais la probabilité de collision devient alors non négligeable au-delà d'environ 2^32 messages (par le paradoxe des anniversaires), ce qui limite le volume de données chiffrées. En résumé, AES-GCM offre chiffrement authentifié, et la seule exigence absolue sur le nonce est son unicité par clé, avec une préférence forte pour des nonces de 96 bits, de préférence générés par compteur. Confiance : 96 %. Ces propriétés sont des faits techniques bien établis de la cryptographie (spécification NIST SP 800-38D), que je connais avec une grande fiabilité, mais je les énonce de mémoire sans vérification externe ici.
Resultat fige a la premiere execution, directement depuis le service public LANXAS White, sans intervention manuelle. Cette page est permanente et peut etre re-consultee pour verification.