La signature utilise la clé privée du signataire ; quiconque détient la clé publique correspondante peut la vérifier. La signature lie l'identité aux octets exacts signés : changer un bit et la vérification échoue. En pratique, les signatures authentifient les livraisons de logiciels, les documents, l'e-mail (DKIM), le code, les certificats et les transactions.
Points clés
Protection de la clé de signatureUne signature n'est digne de confiance que dans la mesure où la clé privée reste secrète — utiliser des HSM ou des services de signature managés pour les clés de grande valeur.
Vérification de la chaîneLa validation de la signature dépend du certificat du signataire et de la chaîne de confiance derrière lui ; vérifier la révocation, l'expiration et l'émetteur, pas seulement « signature valide ».
Limite importanteUne signature valide prouve que la clé a signé les données — pas que le signataire l'a voulu, que le contenu est bon, ou que la clé n'a pas été volée avant usage. Un malware signé reste un malware.