Pourquoi empêcher la rejouabilité des commandes chiffrées d’un robot ?

Réponse rapide

Empêcher la rejouabilité des commandes est nécessaire car un attaquant peut réémettre un ancien message authentique sans le déchiffrer. Compteur, nonce, échéance et identifiant de session permettent au robot de vérifier fraîcheur, contexte et unicité avant d’accepter une consigne.

Associer message et session

Le robot conserve compteur ou nonce attendu et vérifie âge, séquence et session avec une tolérance définie. Une désynchronisation mène à une resynchronisation authentifiée ou à un mode sûr.

Refuser une ancienne consigne

Une commande d’ouverture d’une mission précédente est présentée de nouveau. Le robot la rejette car compteur, session, état et échéance ne correspondent plus.

Tester pertes et redémarrages

Horloges, pertes, duplications et redémarrages compliquent la fraîcheur. Le protocole doit éviter à la fois l’acceptation d’un rejeu et un blocage permanent.

Sources et références

  1. [1] Cybersecurity Framework — NIST
  2. [2] Recommendation for Key Management — NIST

Cette réponse vous a-t-elle été utile ?