Advanced Media Stream Encryption (AES-256)
Par défaut, les flux multimédias transitant par la plateforme OpenTok sont chiffrés à l'aide de l'algorithme AES-128. Dans les sessions routées, les flux multimédias sont chiffrés entre tous les clients et le serveur multimédia. Dans les sessions relayées, les flux multimédias sont chiffrés entre chaque paire de clients.
Pour une sécurité renforcée, l'AES-256 fonction complémentaire assure un niveau de chiffrement AES-256 pour les flux multimédias.
Important : Cette fonction est disponible en tant que fonction complémentaire.
Lorsque la fonctionnalité complémentaire AES-256 est activée, lorsqu’un client se connecte à un routeur multimédia OpenTok ou à un autre client, l’algorithme de chiffrement à utiliser fait l’objet d’une négociation. Si le client prend en charge l’AES-256, c’est cet algorithme qui sera négocié pour le trafic multimédia. Si le client ne le prend pas en charge, c'est l'AES-128 qui sera utilisé. Dans le cas de sessions relayées, les deux clients doivent prendre en charge l'AES-256, sinon ils reviendront à l'AES-128.
Une fois que vous aurez activé le module complémentaire de chiffrement AES-256, cette fonctionnalité sera automatiquement activée pour tous les projets de votre Account.
Important : Pour garantir l'utilisation du cryptage AES-256, il est recommandé de configurer les sessions de manière à ce qu'elles utilisent OpenTok Media Router (les sessions avec le mode média réglé sur routé). Dans les sessions relayées, Chrome, Firefox, Opera, Samsung Internet, WebView Android, WebView on iOS, et Edge basé sur Chromium donnent la priorité à AES-128 pendant la négociation du chiffrement DTLS SRTP, et donc les flux envoyés par ces navigateurs utiliseront AES-128.
Dans les sessions relayées, si l'AES-256 est activé pour votre projet, les SDK clients de Video API pour Android, iOS, Windows et Linux donnent la priorité aux algorithmes de chiffrement AES-256 bits lors de la négociation. Cependant, dans les sessions relayées, les navigateurs web utiliseront AES-128.
Prise en charge du chiffrement sur les clients OpenTok
Le chiffrement AES-256 est pris en charge (en plus de l'AES-128) dans chacun des SDK clients OpenTok (version 2.18 et ultérieures). Les SDK clients OpenTok pour Android, iOS, Windows et Linux prennent tous en charge le chiffrement AES-256. Toutefois, pour les applications web utilisant OpenTok.js, l'AES-256 n'est pas pris en charge par tous les navigateurs. Les dernières versions des navigateurs suivants prennent en charge l'AES-256 :
-
Chrome 62+
-
Firefox 56+
-
Edge basé sur Chromium
-
Opéra
-
Samsung Internet
-
Safari 15.4+
Remarques importantes :
- Même dans les versions de Firefox et Chrome prenant en charge l'AES-256, lors des sessions relayées, ces navigateurs privilégient l'AES-128 lors de la négociation du chiffrement DTLS SRTP, ce qui entraîne l'utilisation de l'AES-128. C'est pourquoi nous vous recommandons de configurer les sessions pour qu'elles utilisent l'OpenTok Media Router (sessions avec le mode média sur routed) pour garantir le cryptage AES-256 dans les navigateurs pris en charge.
FAQ
Qu'est-ce que la fonction de cryptage AES-256 ?
Le chiffrement AES-256 est un niveau plus avancé de chiffrement multimédia pouvant être utilisé avec les flux multimédias de la Video API. Par défaut, les flux multimédias de la Video API utilisent le chiffrement AES-128, qui propose à la fois les algorithmes AEAD_AES_128_GCM et AES_CM_128_HMAC_SHA1_80 pour une connectivité optimale. La fonctionnalité de chiffrement AES-256 bits force les flux multimédias à utiliser un chiffrement 256 bits, avec une option de repli vers l’AES-128. Cette fonctionnalité est disponible en tant que fonction complémentaire.
Le cryptage AES-256 bits peut-il être utilisé pour les sessions relayées et acheminées ?
Oui, toutefois, pour les sessions relayées, cette capacité dépend de l'ordre de priorité des algorithmes de chiffrement utilisés lors de la négociation DTLS-SRTP activée dans l'implémentation du navigateur. Pour garantir l'utilisation de l'AES-256, il est vivement recommandé d'utiliser des sessions routées.
Dans les sessions acheminées, les flux multimédias sont chiffrés entre tous les clients et le serveur multimédia Vonage. Si le chiffrement AES-256 est activé pour votre projet, le routeur multimédia Vonage négociera l'utilisation des algorithmes AES-256 afin de mettre en place une négociation de chiffrement à 256 bits pour le trafic multimédia de tous les clients se connectant au serveur multimédia.
Dans les sessions relayées, les données sont chiffrées entre chaque paire de clients. Dans le cas des sessions relayées, les deux clients doivent prendre en charge et privilégier le chiffrement AES-256 lors de la négociation DTLS-SRTP, faute de quoi ils reculeront vers le chiffrement AES-128. Si l'AES-256 est activé pour votre projet, les SDK clients OpenTok pour Android, iOS, Windows et Linux donneront la priorité au chiffrement AES-256 bits et ne négocieront pas SRTP_AES128_CM_SHA1_80. Par conséquent, si l’AES-256 est activé, la configuration du relais multimédia entre les SDK natifs et les terminaux ne prenant pas en charge les algorithmes GCM, tels que les versions de Safari antérieures à la version 15.4, échouera. Toutefois, pour les navigateurs (utilisant OpenTok.js), cette capacité est déterminée par l’ordre de priorité des algorithmes activés dans l’implémentation du navigateur, qui ne peut actuellement pas être modifié puisqu’il n’existe pas d’API WebRTC standard permettant de gérer cet ordre de priorité. Dans les sessions relayées, Chrome, Firefox, Opera, Samsung Internet, WebView sur Android, WebView sur iOS et Edge (basé sur Chromium) donnent la priorité à AES-128 lors de la négociation du chiffrement DTLS SRTP ; par conséquent, les flux envoyés par ces navigateurs utiliseront AES-128 dans les sessions relayées.
Le cryptage 256 bits est-il pris en charge si le trafic média est acheminé via un serveur TURN ?
Oui. Le chiffrement des médias est un protocole de sécurité de bout en bout utilisant DTLS-SRTP et ne serait pas affecté par le routage via un serveur TURN. Dans les sessions relayées, le chiffrement des médias s'effectue de client à client. Dans les sessions routées, le chiffrement des médias est négocié entre le client et le serveur multimédia.