Permis de conduire US : les clés de signature récupérées
Original : Keys Not Included: recovering the signing keys for US driver's license barcodes
Pourquoi c'est important
La sécurité des documents d'identité repose sur des clés mal protégées dans des apps grand public.
Le chercheur Ryan Fahey a réussi à extraire les clés cryptographiques utilisées pour signer les codes-barres des permis de conduire américains. Ces clés, supposées secrètes, étaient accessibles dans des SDK publics et applications mobiles, remettant en question la sécurité du système AAMVA.
Ryan Fahey a publié une analyse détaillant comment il a récupéré les clés de signature cryptographiques des permis de conduire américains, dont les codes-barres PDF417 suivent le standard AAMVA. Ces clés, censées garantir l'authenticité des documents, étaient embarquées en clair dans des SDK distribués publiquement et dans des applications mobiles de vérification d'identité. En analysant ces binaires, Fahey a pu extraire les clés privées de plusieurs États. Conséquence directe : il devient théoriquement possible de générer des codes-barres falsifiés qui passeraient les contrôles de scanners officiels. Le système repose sur une infrastructure PKI dont la robustesse dépend du secret des clés — secret qui n'a visiblement pas été maintenu. Fahey précise que le problème n'est pas dans la cryptographie elle-même, mais dans la distribution négligente des clés au sein de logiciels tiers. Certains États gèrent mieux que d'autres la protection de ces assets sensibles.