October 1, 2026 at 9:30 AM (INRIA Lille)
Les canaux auxiliaires (side channels) constituent des sources involontaires de fuite d’information pouvant être exploitées afin d’inférer des données sensibles. Ces fuites peuvent être d’origine physique (variations temporelles, consommation électrique, émissions électromagnétiques ou signaux acous- tiques) ou microarchitecturale (effets observables induits par le partage de ressources matérielles et les optimisations des processeurs). Cette thèse se concentre sur les canaux auxiliaires microarchitecturaux en raison de leur importance pratique dans les systèmes informatiques modernes et de l’importante activité de recherche qu’ils ont suscitée au cours des deux dernières décennies. Cet effort de recherche a produit une littérature abondante décrivant de nouvelles attaques, vulnérabilités et contre-mesures, souvent évaluées à l’aide de méthodologies hétérogènes. Malgré ces avancées, les outils d’analyse de canaux auxiliaires demeurent peu adoptés par les développeurs. Parallèlement, l’émergence des bots fondés sur les grands modèles de langage (Large Language Model (LLM)) soulève de nouvelles questions quant à la sécurité des sites web et à l’efficacité des mécanismes de défense existants. Cette thèse aborde ces défis à travers trois contributions complémentaires. Premièrement, elle présente une étude systématique des méthodologies d’évaluation utilisées dans la littérature sur les canaux auxiliaires microarchitecturaux. L’analyse de 83 articles publiés dans des conférences majeures en sécurité et en architecture met en évidence des défauts récurrents limitant l’exhaustivité, la pertinence, la validité et la reproductibilité des résultats. Sur cette base, la thèse identifie les propriétés essentielles à une évaluation rigoureuse et formule des recommandations destinées à améliorer les recherches futures. Deuxièmement, cette thèse étudie comment rendre les outils d’analyse plus accessibles aux développeurs et favoriser l’adoption de pratiques de programmation en temps constant (constant-time). À cette fin, elle étend Microwalk, un framework d’analyse de canaux auxiliaires pour JavaScript, avec la prise en charge de fonctionnalités récentes du langage, des modèles d’analyse générés semi- automatiquement et un système de rapports combinant vulnérabilités détectées et couverture du code. Ces améliorations facilitent l’intégration de l’analyse dans les processus de développement, sont applicables à d’autres outils et langages, et permettent la découverte de vulnérabilités inédites dans des bibliothèques cryptographiques JavaScript modernes. Troisièmement, cette thèse évalue l’efficacité des mécanismes modernes d’anti-bot et du finger- printing multicouche face aux Agents Web basés sur les LLMs. Une infrastructure de type honeypot à grande échelle est utilisée pour évaluer plusieurs mécanismes de protection et collecter des empreintes réseau et navigateur provenant d’utilisateurs humains, de bots traditionnels et d’Agents Web. Bien que certains Agents Web contournent l’ensemble des défenses évaluées, ils exposent systématiquement des caractéristiques identifiables dans au moins une couche de fingerprinting. En combinant ces signaux, l’approche proposée atteint une précision proche de la perfection, démontrant l’efficacité du fingerprinting multicouche pour détecter ces agents. Dans leur ensemble, ces contributions font progresser l’état de l’art en abordant des probléma- tiques liées à l’évaluation des attaques, à la détection des vulnérabilités et aux mécanismes anti-bot fondés sur le fingerprinting. Elles fournissent à la communauté scientifique des recommandations méthodologiques, aux développeurs des outils facilitant l’adoption de pratiques sécurisées, ainsi que de nouvelles connaissances sur la détection de bots toujours plus sophistiqués.
Mme Clémentine MAURICE Chargée de recherche CNRS Directrice de thèse, Mme Tamara REZK Directrice de recherche INRIA Sophia Antipolis Rapporteure, M. Davide BALZAROTTI Full professor EURECOM Rapporteur, M. Gilles GRIMAUD Professeur des universités Université de Lille Examinateur, M. Herbert BOS Full professor Vrije Universiteit Amsterdam Examinateur, M. Olivier LEVILLAIN Maître de conférences Télécom SudParis Examinateur, M. Walter RUDAMETKIN Université de Rennes Invité.