Messaging Layer Security (MLS) est une couche de sécurité pour chiffrer les messages en groupes de deux à plusieurs tailles.
Au mois d'avril de cette même année nous partageons l'actualité ici sur le blog sur l'approbation de la publication de la norme MLS (Messaging Layer Security) par le comité IETF (qui développe les protocoles et l'architecture Internet) qui en fait essentiellement une norme et qui cherche également à promouvoir l'unification pour la sécurité de bout en bout.
Maintenant, quelques semaines après cela, le L'IETF a annoncé que la formation de la RFC pour le protocole MLS était terminée. et que la spécification RFC 9420 associée a été publiée, après quoi la spécification a reçu le statut de "Proposed Standard".
Avec ce nouveau mouvement les travaux vont commencer pour donner à la RFC le statut de projet de norme (Draft Standard), ce qui signifie en fait une stabilisation complète du protocole tenant compte de toutes les remarques faites.
Loin il est mentionné que les tâches résolues par le protocole sont:
- Confidentialité : les messages ne peuvent être lus que par les membres du groupe.
- Garanties d'intégrité et d'authentification : chaque message est envoyé par un expéditeur authentifié et ne peut être falsifié ou altéré en cours de route.
- Authentification des membres du groupe : chaque membre peut vérifier l'authenticité des autres membres du groupe.
- Fonctionnement asynchrone – Les clés de chiffrement peuvent être exposées sans que les deux parties aient besoin d'être en ligne.
- Forward Secrecy : compromettre l'un des participants ne permet pas de déchiffrer les messages précédemment envoyés au groupe.
- Protection post-compromise : La compromission de l'un des participants ne permet pas le déchiffrement des messages qui seront envoyés au groupe dans le futur.
- Évolutivité : lorsque cela est possible, évolutivité sous-linéaire en termes de consommation de ressources en fonction de la taille du pool.
le protocole MLS est conçu pour orchestrer le chiffrement de bout en bout dans les applications de messagerie. On suppose que l'introduction du MLS unifiera les mécanismes chiffrement de bout en bout des messages dans des groupes couvrant deux participants ou plus et simplifiera la mise en œuvre de sa prise en charge dans les applications.
Au cours de son développement à l'IETF, MLS a fait l'objet d'une analyse de sécurité formelle et d'un examen de l'industrie. Il prend actuellement en charge plusieurs suites de chiffrement et facilite l'ajout de suites de chiffrement résistantes au quantum à l'avenir.
Les processus ouverts et le "code d'exécution" qui caractérisent l'IETF signifient que MLS a déjà prouvé son efficacité à l'échelle d'Internet.
Avec le nouveau statut de « norme proposée » un grand nombre de projets et d'entreprises dont on peut citer, par exemple, AWS, Google, Meta, Mozilla, ainsi que la Matrix Foundation, entre autres, ont annoncé leur travail pour implémenter le support MLS dans leurs produits.
L'objectif principal pour créer un nouveau protocole est l'unification des moyens de chiffrement de bout en bout et l'introduction d'un protocole unique normalisé et vérifié qu'il peut être utilisé à la place de protocoles distincts développés par différents fournisseurs qui résolvent les mêmes tâches, mais ne sont pas mutuellement compatibles.
MLS permet d'utiliser des implémentations prêtes à l'emploi du protocole déjà testées dans différentes applications, ainsi que d'organiser leur développement et leur vérification conjoints. Il est proposé de mettre en œuvre la portabilité de la couche application aux niveaux de l'authentification, de la dérivation de clé et de la confidentialité (la compatibilité aux niveaux transport et sémantique sort du cadre de la norme).
Les implémentations de Les MLS sont développés en C++, Go, TypeScript et Rust. Le développement de MLS est basé sur l'expérience des protocoles existants utilisés pour sécuriser la transmission des messages, tels que S/MIME, OpenPGP, Off the Record et Double Ratchet.
Enfin, il convient de mentionner que le support MLS est déjà disponible sur les plateformes de communication Webex et RingCentral et, comme mentionné, il est prévu de l'inclure dans Wickr et Matrix.
Si vous intéressé à en savoir plus, vous pouvez vérifier les détails dans le lien suivant