<?xml version="1.0" encoding="utf-8"?>
<rfcdesc title="The AEGIS Family of Authenticated Encryption Algorithms" num="10032" status="informational" rg="cfrg">
  <authors><author>F. Denis (Fastly)</author><author>S. Lucas</author></authors>
  <rfcdate><month>September</month><year>2026</year></rfcdate>
  <date>2026-09-19</date>
<content>
  <p>L'imagination des cryptologues est sans fin, voici une nouvelle
  famille d'agorithmes de <wikipedia name="Cryptographie
  symétrique">chiffrement</wikipedia>, fondés sur le classique
  <wikipedia name="Advanced Encryption Standard">AES</wikipedia>, la
  famille AEGIS (qui, au moment d'écrire cet article, n'a pas encore
  de page <wikipedia>Wikipédia</wikipedia>). AEGIS permet de
  réutiliser le <wikipedia name="Jeu d'instructions AES">jeu d'instructions AES</wikipedia> mais est plus rapide qu'AES
  et fournit du <wikipedia name="Chiffrement authentifié">chiffrement intègre</wikipedia>.</p>
  <p><link
  url="https://competitions.cr.yp.to/round3/aegisv11.pdf">AEGIS</link>
  est issu du <wikipedia xml:lang="en" name="CAESAR
  Competition">concours CAESAR</wikipedia>. Il existe en plusieurs
  versions, AEGIS-128, AEGIS-128L, AEGIS-128X, AEGIS-256 et AEGIS-256X
  (ils sont désormais dans <link
  url="https://www.iana.org/assignments/aead-parameters/aead-parameters.xml#aead-parameters-2">le
  registre IANA</link> des algorithmes de <wikipedia name="Chiffrement authentifié">chiffrement
  intègre</wikipedia>). Comme leurs noms l'indiquent, ces algorithmes
  diffèrent par la taille des clés utilisées mais tous utilisent les
  fonctions de base d'<wikipedia name="Advanced Encryption
  Standard">AES</wikipedia> (norme <link
  url="https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.197-upd1.pdf">NIST.FIPS.197-upd1</link>), ce qui leur permet
  d'utiliser les mises en œuvre matérielles d'AES. AEGIS peut être vu
  comme de l'AES plus rapide.</p>
  <p>En outre, AEGIS est normalement plus sûr qu'AES en mode
  <wikipedia name="Galois/Counter Mode">GCM</wikipedia> (les autres modes d'AES n'offrent pas de
  <wikipedia name="Chiffrement authentifié">chiffrement intègre</wikipedia> et ne sont donc pas
  vraiment comparables). Avec AES-GCM, on peut trouver des textes
  chiffrés qui se déchiffrent correctement avec plusieurs clés, ce qui
  facilite <wikipedia name="Cryptanalyse">certaines
  attaques</wikipedia> (cf. « <foreign><link
  url="https://www.usenix.org/conference/usenixsecurity21/presentation/len">Partitioning
  Oracle Attacks</link></foreign>). Ce n'est pas possible avec
  AEGIS. D'autre part, la clé utilisée ne sert qu'au tout début, le
  chiffrement ou déchiffrement sera fait après une dérivation, on
  pourra donc effacer la clé de la mémoire rapidement, diminuant les
  risques qu'un méchant ne la copie.</p>
  <p>Si vous voulez en savoir plus, ne comptez pas sur mes faibles
  connaissances en <wikipedia>cryptographie</wikipedia>, lisez les
  sections 2 à 8 du <wikipedia name="Request for
  comments">RFC</wikipedia>, qui expliquent les algorithmes de la
  famille AEGIS, avec <wikipedia>pseudo-code</wikipedia>. Puis, pour
  approfondir, « <foreign><link
  url="https://doi.org/10.13154/tosc.v2019.i4.348-368">Analyzing the
  Linear Keystream Biases in AEGIS</link></foreign> »,
  « <foreign><link
  url="https://doi.org/10.1093/comjnl/bxab059">Guess-and-Determine
  Attacks on AEGIS</link></foreign> », « <foreign><link
  url="https://doi.org/10.46586/tosc.v2021.i2.104-139">Weak Keys in
  Reduced AEGIS and Tiaoxin</link></foreign> » ou « <foreign><link
  url="https://doi.org/10.1049/ise2.12109">MILP-based security
  evaluation for AEGIS/Tiaoxin-346/ Rocca</link></foreign> ».</p>
  <p>AEGIS est aujourd'hui mis en œuvre dans <link
  url="https://github.com/cfrg/draft-irtf-cfrg-aegis-aead/blob/main/README.md">plusieurs
  bibliothèques logicielles</link>, dans de très nombreux langages de
  programmation. Si vous voulez contribuer à ces codes, ou bien en
  créer un nouveau, n'oubliez pas de tester avec les
  <wikipedia name="Vecteur de test">vecteurs de test</wikipedia> de l'annexe A (également
  <link
  url="https://github.com/cfrg/draft-irtf-cfrg-aegis-aead/tree/d3ef99846e957f5533cef51b4d15a5d55af086b8/test-vectors">disponibles
  en ligne</link>).</p>
  <p>Les fans de cryptologie liront avec plaisir la section 9 qui analyse les problèmes de sécurité potentiels d'AEGIS. J'ai
  noté que cette section estime qu'AEGIS est résistant aux <wikipedia
  name="Calculateur quantique">calculateurs quantiques</wikipedia>, en
  tout cas s'il n'y a pas de lien quantique avec le système qui fait
  tourner AEGIS (ce qu'on appelle traditionnellement le « modèle Q1
  d'attaquant », le modèle Q2 étant un attaquant complètement
  quantique).</p>
</content>
</rfcdesc>
