Protéger un portail public sans confier ses contenus au proxy
Terminaison TLS, formulaires POST, réponses API : comprendre où les données sont lisibles et comment Sealed Mode change ce périmètre.
RSSI, architectes sécurité et équipes techniques des administrations et entreprises
Un exemple concret
Le dossier traverse la protection sous forme scellée
Architecture illustrative d’un portail public : le contenu reste chiffré à travers l’intermédiaire, à l’aller comme au retour.
- Client de confianceChiffrement applicatif
Le corps sensible est scellé avant son envoi en HTTPS.
- Hydra ShieldTLS terminé, corps toujours chiffré
Retirer la couche TLS ne révèle pas le contenu scellé.
- Origine maîtriséeTraitement du dossier
Le serveur déchiffre la demande et scelle la réponse au client.
Le besoin de votre équipe
Cas illustratif : une administration française revoit la protection de son portail usager. Des identifiants, des pièces de dossier et des réponses API sensibles passent par un prestataire de protection applicative. L’équipe veut préserver la disponibilité du service tout en retirant à cet intermédiaire la capacité de lire les contenus.
Garder vos contenus confidentiels
HTTPS protège le transport. Qui termine TLS peut lire ce qu’il transporte.
Un pare-feu applicatif (WAF) qui termine TLS en reverse proxy déchiffre le trafic du navigateur ou du client API pour traiter HTTP. Il ouvre ensuite une autre connexion vers le serveur d’origine. Même avec HTTPS sur les deux segments, le contenu reste accessible en clair à cet intermédiaire lorsqu’aucun chiffrement applicatif supplémentaire ne le protège.
Le proxy peut alors accéder aux champs d’un formulaire POST, aux identifiants envoyés dans son corps, aux pièces transmises et aux réponses JSON qui reviennent de l’API. Il peut aussi voir les URL, en-têtes et cookies. Le cadenas du navigateur atteste la connexion sécurisée avec son interlocuteur TLS ; il ne garantit pas que seul le serveur métier peut lire les données.
Références techniques : architecture TLS de Cloudflare et inspection HTTPS documentée par Radware.
Avec Sealed, vos contenus restent chiffrés jusque dans Hydra.
Sealed Mode ajoute un chiffrement applicatif à l’intérieur du transport HTTPS. Le client compatible scelle le corps de la requête avant son envoi. Hydra termine la couche TLS, mais le corps obtenu reste chiffré. L’origine le déchiffre pour le traiter. La réponse suit le chemin inverse : elle est scellée à l’origine et déchiffrée par le client destinataire.
- ClientCorps envoyé via TLS
- Proxy de protectionCorps HTTP lisibleAprès déchiffrement du transport
- OrigineCorps reçu via un second TLS
- Client de confianceCorps scellé, puis envoyé via TLS
- Hydra ShieldCorps toujours illisibleMême après terminaison TLS
- Origine maîtriséeDéchiffrement applicatif du corps
La séparation est cryptographique : Hydra ne détient pas les clés permettant de déchiffrer les corps scellés. Les clés privées de l’origine restent dans votre périmètre ; le client dispose des éléments nécessaires à son rôle. C’est cette séparation des clés applicatives, associée à des extrémités de confiance, qui empêche Hydra de lire le contenu.
Sealed sépare les clés de chiffrement des contenus de celles du transport TLS. Cette distinction est essentielle : Keyless SSL permet de conserver la clé privée du certificat tout en laissant le proxy terminer TLS et accéder au contenu HTTP.
Vos données sensibles dans les corps scellés.
| Information | Visibilité pour Hydra |
|---|---|
| Corps POST, champs de connexion, dossier transmis | Chiffrés lorsqu’ils sont placés dans le corps scellé. |
| Corps de réponse API | Chiffré de l’origine jusqu’au client compatible. |
| URL, chemin et paramètres de requête dans l’URL | Visibles. Une donnée sensible placée ici sort du périmètre scellé. |
| En-têtes, cookies, jeton dans Authorization | Visibles. Le chiffrement du corps ne les couvre pas. |
| Adresses IP, volumes et temporalité des échanges | Métadonnées de connexion observables par Hydra. |
Hydra protège les accès à partir des informations visibles. Votre application conserve l’inspection des corps déchiffrés, la validation des données métier et les contrôles d’autorisation. Vous attribuez ainsi la lecture du dossier aux composants que vous maîtrisez.
Vos clés, votre client, votre origine.
La confidentialité face à Hydra repose sur des extrémités que vous maîtrisez. Le client vérifie la clé publique de votre origine par un mécanisme de confiance indépendant du proxy. La distribution et l’intégrité du code client doivent empêcher l’intermédiaire de remplacer le code de chiffrement ou les clés acceptées.
Nous préparons cette intégration avec votre équipe côté client et serveur. Pour une application native, un échange interservices ou un parcours navigateur, nous examinons la distribution du client, le renouvellement des clés et le refus des échanges en clair sur les routes sensibles. Votre équipe conserve la sécurité des terminaux, du serveur métier et des journaux applicatifs.
La maîtrise des clés et des outils de chiffrement est également décrite dans les recommandations de la CNIL.
Administrations, entreprises et souveraineté européenne
Gardez la maîtrise des dossiers de vos usagers.
Confier la protection d’un portail à un prestataire étranger engage aussi la confidentialité des données qu’il peut lire. Radware possède son siège international en Israël ; Cloudflare est une entreprise américaine. Pour vos formulaires administratifs, identifiants et réponses API sensibles, Sealed apporte un choix concret : retirer à Hydra lui-même l’accès aux contenus en clair.
Des contenus scellés face aux demandes d’accès.
Les enjeux soulevés depuis le Patriot Act concernent aussi les données confiées aux prestataires numériques. Le CLOUD Act précise la portée de certaines obligations de remise de données sous possession, garde ou contrôle d’un prestataire soumis à la juridiction américaine, même stockées hors des États-Unis. Les procédures de renseignement FISA et les restrictions de divulgation sont notamment décrites dans le rapport de transparence de Cloudflare.
Avec Sealed correctement intégré, les corps des requêtes et des réponses restent chiffrés chez Hydra, qui n’en détient pas les clés de déchiffrement. Une demande adressée à cette couche de protection ne lui donne pas la capacité de les remettre en clair. Les métadonnées visibles restent dans leur propre périmètre d’accès.
Une souveraineté qui se traduit dans l’architecture.
Votre démarche « Europe first » s’appuie sur une maîtrise effective des accès : votre organisation contrôle les clés privées de l’origine et les composants qui lisent les contenus. Hydra protège leur acheminement. Vos applications conservent la lecture des dossiers.
Avec Sealed Mode
Préparer une intégration avec votre équipe sécurité
Choisissez un parcours où la maîtrise du client et de l’origine peut être établie, puis vérifiez la confidentialité, les contrôles applicatifs et le comportement en cas d’échec.
Délimiter les échanges sensibles
Recensez les corps POST et les réponses à sceller. Vérifiez séparément les URL, cookies, en-têtes d’authentification et journaux pour éviter d’y dupliquer les secrets.
Maîtriser les deux extrémités
Intégrez le chiffrement côté client et origine, conservez les clés privées hors de Hydra et établissez une distribution vérifiable du client et de ses clés de confiance.
Valider le parcours et ses contrôles
Essayez les échanges dans les deux sens, le renouvellement des clés et le refus des échanges non scellés sur les routes concernées. Placez les contrôles qui nécessitent le contenu en clair dans votre application.
Ce qui change pour votre équipe
La protection transporte le dossier, votre application le lit
Le portail traite les demandes et restitue les dossiers ; Hydra protège leur acheminement sans disposer des contenus scellés en clair. La frontière d’accès aux données repose sur le chiffrement et sur des composants maîtrisés par l’organisation.
Et dans votre activité ?
Partons d’une API ou d’un parcours usager précis pour examiner la terminaison TLS, les clés de confiance, les métadonnées et les contrôles applicatifs avec votre équipe sécurité.
Parlons de ce cas Découvrir Sealed Mode