Aller au contenu
La Lettre IT
Retour aux synthèses
3 min de lecture

Récupération des clés publiques des codes-barres de permis de conduire américains

En bref

  • Un chercheur a extrait les clés publiques utilisées pour signer les codes-barres 2D des permis de conduire américains.
  • Cette découverte montre que les États distribuent des identifiants signés sans fournir de mécanisme public de vérification.
  • La signature ne valide que le contenu texte du code-barres, pas la photo ni l'identité réelle du porteur.
  • Un faux permis avec un vrai code-barres scanné passerait les contrôles actuels.

Ce que dit la source

L'auteur a démontré qu'il est possible de récupérer les clés publiques ECDSA utilisées par les États (Californie, New York, Virginie au minimum) pour signer les codes-barres PDF417 des permis de conduire. Ces clés sont extraites directement des codes-barres eux-mêmes, encodées en format DER et Ascii85. L'État donne donc la capacité technique de vérifier l'authenticité des permis, mais ne fournit aucun service ou API publique pour le faire : les vérificateurs (commerces, bars, banques) ne peuvent que scanner et lire les données, pas authentifier.

  • Les clés publiques ECDSA sont encodées dans le champ ZNB du code-barres, accessible à quiconque scanne et décode le barcode
  • La signature ne couvre que les données textuelles (nom, adresse, DOB, numéro de permis), pas la photo du titulaire
  • Une vérification naïve du code-barres ne détecte pas un faux permis comportant une vraie identité de résident réel avec une photo falsifiée
  • L'auteur a construit un vérificateur de signature public fonctionnel pour tester les permis de trois États

Dans les commentaires

Débat partagé sur ce que l'article démontre réellement : accord sur le fait que la clé publique est extractible et publique par nature, mais désaccord sur les implications pratiques et sur la terminologie (on parle de clés publiques, pas de « clés de signature »). Plusieurs commentateurs soulignent que cela n'ouvre pas d'angle de sécurité nouveau sans accès à la clé privée.

  • Confusion terminologique : le titre HN dit « récupération des clés de signature », mais la cryptographie asymétrique ne permet pas de signer avec une clé publique. Plusieurs commentateurs (simoncion, bzmrgonz) rappellent que divulguer une clé publique est sans danger par conception.
  • L'impact pratique de cette découverte est limité pour les contrefacteurs : ces derniers utilisent probablement des signatures réelles prélevées d'autres vrais permis plutôt que de créer leurs propres signatures (dmurray), rendant l'extraction de la clé publique moins pertinente à leurs yeux.
  • La vraie faille de sécurité est ailleurs : un code-barres valide authentifie seulement l'existence d'une identité réelle, pas le lien entre cette identité et la photo présentée (yencabulator, KingMachiavelli). Un faux avec vraie identité et fausse photo passe tout contrôle non-biométrique.
  • Débat sur l'avenir des digital IDs : certains commentateurs (bob1029, domh) considèrent que les portefeuilles numériques (mDL sur smartphone) offriront une meilleure chaîne de confiance ; d'autres contestent la nécessité d'une appli tierce (domh sur le système UK).

Notre lecture

Article intéressant mais dont l'impact de sécurité est moins neuf qu'il n'y paraît : les clés publiques sont, par définition, publiques, et leur extraction des codes-barres n'ouvre pas l'accès à la signature. Le vrai problème soulevé, les États émettent des identifiants signés sans fournir de moyen public de vérification, est réel mais plutôt une carence administrative qu'une faille cryptographique. Pour les acteurs de la chaîne de vérification (commerces, banques), cela confirme que les contrôles actuels restent insuffisants tant qu'ils ne couvrent pas la biométrie et que le lien identité-photo ne sont pas signés. À surveiller surtout dans le contexte de la montée des mDL (permis numériques), où cette architecture pourrait être corrigée via les portefeuilles de smartphone.

Le brief, dans votre boîte mail

Recevez chaque jour la sélection et l'analyse La Lettre IT, sans avoir à repasser sur le site.

  • Un email par jour, synthèse de ce qui compte réellement sur Hacker News
  • Le débat technique décrypté, pas juste résumé, et ce que La Lettre IT en pense
  • Zéro spam, désabonnement en un clic sur chaque email