« Harvest now, decrypt later » (collecter maintenant, déchiffrer plus tard) est une attaque qui consiste à capturer et stocker aujourd'hui des données chiffrées, sans les casser, pour les déchiffrer des années plus tard quand l'attaquant disposera d'une machine capable de casser l'échange de clés qui les protégeait. On parle aussi de « store now, decrypt later ». La capture est passive, peu coûteuse et invisible : c'est donc un risque actuel pour toute donnée qui doit rester secrète longtemps.
La plupart des conseils de sécurité visent à empêcher les attaquants d'entrer. Cette attaque n'a pas besoin d'entrer, n'a rien à casser aujourd'hui et se moque que vous la remarquiez. Le chiffrement n'est pas un état permanent. C'est un pari : que le coût pour casser une clé reste supérieur à la valeur de ce qu'elle protège, aussi longtemps que cette valeur dure. Cette attaque vise la seconde moitié de cette phrase.
Pourquoi attendre est une stratégie rationnelle
Un attaquant qui capture aujourd'hui vos données chiffrées sans pouvoir les lire n'a presque rien dépensé. Le stockage de masse est l'une des choses les moins chères de l'informatique, la capture peut être totalement passive, et la cible ne reçoit aucune alerte puisque rien n'a été forcé. Pas de connexion échouée, pas de demande de rançon, pas d'anomalie dans les journaux.
Ce qui rend l'opération rentable, c'est l'asymétrie du temps. L'attaquant a seulement besoin que la capacité arrive un jour. Vous avez besoin que votre confidentialité tienne en permanence. Un seul de ces paris a une échéance.
La conséquence gênante : si des données envoyées il y a cinq ans ont été capturées à l'époque, rien de ce que vous faites aujourd'hui ne peut les protéger. C'est la seule catégorie de violation où le dommage est décidé à l'avance et révélé plus tard.
Le calcul qui dit si c'est votre problème
Il existe une façon simple de savoir si cela concerne votre entreprise, généralement attribuée au cryptographe Michele Mosca. Trois chiffres :
- X, la durée du secret : combien de temps ces données doivent rester confidentielles.
- Y, le temps de migration : combien de temps il vous faut pour passer à une cryptographie résistante, sur tous vos systèmes, fournisseurs et sauvegardes.
- Z, le temps avant qu'une machine capable existe : réellement inconnu, et le seul que vous ne pouvez pas influencer.
Si X + Y > Z, vous êtes déjà en retard. La formule ne demande pas de prédire Z. Elle demande de voir que X et Y sont souvent bien plus grands qu'on ne le pense, et qu'ils figurent tous deux dans vos propres registres.
| Données d'entreprise | Durée réaliste du secret (X) | Exposées ? |
|---|---|---|
| Avis de livraison, alerte de stock | Jours | Non |
| Prix, devis, conditions commerciales | 1 à 3 ans | Marginalement |
| Contrats signés et NDA | Durée du contrat, souvent 10 ans ou plus | Oui |
| Dossiers du personnel, paie, RH | Emploi plus conservation légale, des décennies | Oui |
| Données clients dans les secteurs réglementés | Fixée par la réglementation, souvent 7 à 30 ans | Oui |
| Secrets industriels, formules, code source | Illimitée | Oui, plus que tout |
La plupart des entreprises n'ont rien dans la première ligne et beaucoup dans les trois dernières.
Ce qui cède vraiment, et ce qui tient
On laisse souvent entendre qu'un ordinateur quantique dissoudrait le chiffrement en général. C'est faux. L'exposition est précise :
| Usage | Algorithme type | Exposition quantique |
|---|---|---|
| Convenir d'une clé de session, signer | RSA, Diffie–Hellman, courbes elliptiques | Cassé par l'algorithme de Shor, qui résout directement le problème mathématique |
| Chiffrer les données elles-mêmes | AES-256 | Affaibli par Grover à environ 128 bits de sécurité, toujours hors de portée |
| Intégrité, empreintes, mots de passe | SHA-256 et équivalents | Affaiblis de même, et tout aussi sûrs à pleine longueur |
Le chiffrement de masse de vos fichiers n'est donc pas le point faible. L'échange de clés, si. Un attaquant qui enregistre une session et récupère plus tard la clé négociée au départ peut déchiffrer tout ce qui suit, quelle que soit la force du chiffrement intermédiaire.
Un détail souvent perdu dans les résumés : Grover offre une accélération en racine carrée, mais se parallélise mal. Répartir la recherche sur mille machines apporte un facteur d'environ trente, pas mille. La cryptographie symétrique à pleine longueur de clé se porte bien mieux que ne le disent les gros titres.
Où en est réellement l'attaque
Dans ce domaine, les prédictions sont bon marché et presque jamais vérifiables. Les mesures sont plus rares et plus utiles, et il en existe désormais une publique. La plateforme de calcul quantique en tant que service Zero Kelvin Simulation Foundry a exécuté l'algorithme de Shor sur de vraies courbes elliptiques et publié précisément ce qu'elle a récupéré : des clés privées de 3, 4, 5, 6 et 7 bits à partir de leurs clés publiques, avec 9 à 21 qubits. L'algorithme fonctionne. Et il bute sur un mur qui s'exprime en chiffres :
- Chaque bit de clé supplémentaire a multiplié par environ cinq le nombre de portes à deux qubits, de 328 portes à 3 bits à 235 470 à 7. La largeur a peu augmenté. La profondeur s'est envolée.
- Une clé de 3 bits a résisté à 99,0 % de fidélité à deux qubits. Une clé de 4 bits exigeait plus de 99,8 %.
- secp256k1, la courbe de 256 bits de Bitcoin et Ethereum, nécessite de l'ordre de 2 304 qubits logiques. Aucune machine existante n'en approche.
Les deux moitiés comptent. L'algorithme est réel, c'est pourquoi la collecte est rationnelle. L'écart jusqu'à une clé d'intérêt pour une entreprise est énorme et mesurable, c'est pourquoi la panique ne l'est pas. Ce que la mesure ne dit pas, c'est Z, et c'est pourquoi la réponse raisonnable repose sur X et Y, les deux chiffres que vous maîtrisez.
Moins de copies, dans un seul lieu maîtrisé.
CEMP Business remplace votre base de données, tableau Kanban, coffre-fort de fichiers, agenda et analytique retail par une seule suite SI, avec un agent SI qui connaît déjà vos données.
La défense est déjà normalisée et déployée
Le NIST a publié ses premières normes post-quantiques en août 2024 : ML-KEM pour l'encapsulation de clés (FIPS 203), ML-DSA et SLH-DSA pour les signatures (FIPS 204 et 205). Elles résistent aux attaques décrites et fonctionnent sur du matériel ordinaire.
Pour la plupart des entreprises, la migration arrive par des logiciels qu'elles ne maintiennent pas. Les grands navigateurs et fournisseurs cloud utilisent déjà un échange de clés hybride dans TLS, qui combine une courbe elliptique classique et un schéma post-quantique : l'attaquant doit casser les deux. Un hybride ne peut pas être plus faible que ce qu'il remplace.
Ce qu'une entreprise devrait faire
- Inventorier par durée de secret, pas par sensibilité. La question est combien de temps les données doivent rester secrètes, pas la gravité d'une fuite.
- Repérer les données de longue durée qui circulent. Ce qui n'a jamais quitté un système maîtrisé n'a jamais pu être collecté. Cartographiez d'abord les transmissions et les copies chez des tiers.
- Demander une feuille de route aux fournisseurs et noter qui ne sait pas répondre. L'essentiel de votre migration sera fait par eux.
- Réduire le nombre d'endroits où vivent les données de longue durée. Chaque copie supplémentaire est une chose de plus à migrer et à capturer. Voir comment remplacer plusieurs abonnements par une plateforme.
- Refuser d'acheter de l'urgence. Demandez à tout produit « résistant au quantique » quel algorithme normalisé il implémente.
Ce qui n'est pas sur la liste : remplacer votre AES ou paniquer ce trimestre. L'échec réaliste n'est pas d'avancer trop lentement en cryptographie, c'est de ne pas savoir où se trouvent les données de longue durée le jour où il faudra les migrer. Pour le volet confidentialité du même raisonnement, lisez L'IA privée est-elle l'avenir ?
Le résumé honnête
« Harvest now, decrypt later » est réel, peu coûteux et indétectable du côté de la cible. L'algorithme qui lira un jour la récolte a été exécuté publiquement et s'arrête aujourd'hui à des clés de sept bits face à une cible de 256. Les deux faits sont vrais à la fois. Les entreprises qui s'en sortiront bien sauront déjà quelles données doivent rester secrètes trente ans, et où elles se trouvent toutes.
Moins de copies, dans un seul lieu maîtrisé.
CEMP Business remplace votre base de données, tableau Kanban, coffre-fort de fichiers, agenda et analytique retail par une seule suite SI, avec un agent SI qui connaît déjà vos données.
