Description
À l'ère de l'informatique quantique, la sécurité des échanges numériques évolue. La cryptographie post-quantique est désormais essentielle pour protéger nos données et garantir leur authenticité grâce aux signatures électroniques, bases de la confiance numérique.
Ces journées rassemblent les communautés académique, industrielle et institutionnelle autour de sujets allant de la conception des schémas à leur mise en œuvre et à leur évaluation.
Au programme :
- Des interventions sur les enjeux stratégiques, réglementaires et de souveraineté numérique,
- Des retours d'expérience industriels sur l'intégration de solutions de cryptographie et de signature électronique post-quantique,
- Des présentations de travaux de recherche et développement portant notamment sur les nouveaux schémas de signature, leurs performances et leur déploiement à grande échelle.
Le comité d'organisation
- Marie-Thérèse André, DGA MI
- Philippe Chartier, Inria - IRMAR
- Karine Chatel, Université de Rennes - CREACH LABS
- Pierre-Alain Fouque, Université de Rennes - IRISA
- Gabriel Gallin, DGA MI
- Benoît Gérard, ANSSI
- Aurore Guillevic, INRIA - IRISA
- Reynald Lercier, DGA MI - IRMAR (chair)
- Antonin Leroux, DGA MI - IRMAR
- Guénaël Renault, ANSSI
Infos pratiques
Programme du Mercredi 18 novembre
-
09:00 - 09:15
Introduction
Orateur : Pantxoa Amorena, responsable du pôle cyber, DGA
-
09:15 - 10:00
Feuille de route de l'ANSSI pour la transition post-quantique et stratégie de certification des produits
Orateur : Samih Souissi et Nicolas Gurel, ANSSI
Abstract : Dans la deuxième partie, Nicolas Gurel présentera les retours d'expérience et avancées de la certification de produits de cryptographie post-quantique par l'ANSSI. Dans la continuité de l'exposé de 2024 sur la politique de l'ANSSI en matière de certification de produits intégrant de la cryptographie post-quantique et sur le processus d'agrément des CESTI, il abordera :
- les compétences exigées des CESTI ;
- les CESTI agréés ou en cours d'agrément ;
- les produits certifiés à ce jour ;
-les premiers retours techniques de ces évaluations, en insistant sur les points d'attention identifiés dans les schémas Critères Communs (CC) et CSPN. -
10:00 - 10:30
Les développements post-quantiques à la DGA
Orateur : Clément Gomez, DGA
Abstract : Résumé à venir
-
10:30 - 11:00
PAUSE CAFE
-
11:00 - 12:00
Initiative du NIST : Point d'étape sur l'appel à schémas de signature additionnels
Orateur : Pierre Ciadoux, Former NIST associate
Abstract : Résumé à venir
-
12:00 - 13:30
DEJEUENR
-
13:30 - 14:10
SQIsign : dernières actualités
Orateur : Antonin Leroux, DGA MI - IRMAR
Abstract : Résumé à venir
-
14:10 - 14:50
Éléments techniques sur l'hybridation des signatures
Orateur : Maxime Roméas, laboratoire de cryptographie, ANSSI
Abstract : Résumé à venir
-
14:50 - 15:30
Mythologie de la vérification formelle : pourquoi la vérification d'implémentation cryptographique relève simplement de l'ingénierie
Orateur : Nadim Kobeissi, Symbolic Software
Abstract : La vérification formelle d'implémentation cryptographique est victime de son storytelling. Le domaine se présente comme une discipline ésotérique où des « savants-magiciens » produisent des preuves vérifiées par ordinateur qui placeraient le code au-dessus de tout soupçon. La réalité est plus prosaïque : il s'agit d'ingénierie logicielle assortie d'une étape de preuve, et cette étape connaît les mêmes modes de défaillance que toutes les autres — erreurs de copier-coller, code mort, configurations jamais testées, documentation qui s'éloigne de la réalité. Cet exposé présente des observations concrètes issues de deux études systématiques de bibliothèques cryptographiques vérifiées, dont des bibliothèques post-quantiques, et les prolonge par des constats structurels sur l'écosystème dans son ensemble, pour défendre l'idée que démystifier la vérification formelle est la condition de son efficacité réelle.
-
15:30 - 16:00
PAUSE CAFE
-
16:00 - 16:30
Cryptanalyse du schéma de signature Hawk
Orateur : Alice Pellet-Mary, CNRS, Univ. Bordeaux
Abstract : Dans cet exposé, je présenterai les attaques récentes contre le schéma de signature Hawk, qui ont conduit à son retrait de la compétition du NIST. Nous passerons en revue leurs idées directrices, puis évoquerons leur impact sur Hawk, avant de discuter de la voie la plus prometteuse pour les éviter dans les futures constructions fondées sur module-LIP. Nous conclurons sur ce que ces attaques nous apprennent de la difficulté d'autres problèmes de réseaux de modules (spoiler : elles n'ont aucun impact sur les problèmes de type « vecteur court » comme NTRU ou module-LWE).
-
16:30 - 17:00
Enjeux d'intégration des algorithmes post-quantiques dans les protocoles de communication
Orateur : Thomas Pornin, NCC Group
Abstract : Les mécanismes d'échange de clés et de signature post-quantiques ont vocation à remplacer les schémas pré-quantiques (comme RSA et ECDSA) dans nos protocoles de communication et formats de données. Leurs caractéristiques diffèrent toutefois sensiblement des standards actuels. Ils imposent de nouveaux compromis : volumes massifs (des clés, chiffrés et signatures), variations de vitesse, empreinte mémoire accrue, taille du code, résistance aux attaques par canaux auxiliaires, ou encore exigences d'API (traitement en flux, signatures multiples). Cet exposé examine ces défis concrets à travers l'étude des schémas de signature Falcon (FN-DSA) et Dilithium (ML-DSA). Nous analyserons leur comportement à deux extrêmes de l'informatique : les systèmes de grande échelle (serveurs, ordinateurs) et les environnements embarqués contraints (microcontrôleurs). Enfin, nous verrons comment les industriels commencent à appréhender cette transition majeure.
-
17:00 - 17:30
Présentation de l'étude amont NYMPHEAS
Orateur : Kirsten Wilke, Secure-IC
Abstract : NYMPHEAS est une étude amont menée conjointement par DGA MI, Secure-IC et SERMA. Elle porte sur des algorithmes de signature numérique post-quantiques, c'est-à-dire résistants à la cryptanalyse par un ordinateur quantique. En l'occurrence, elle vise à dresser un panorama comparatif des forces et faiblesses d'algorithmes dits « alternatifs », qui reposent sur des postulats de sécurité radicalement différents de ceux des algorithmes déjà standardisés s'appuyant sur les réseaux euclidiens.
Dans cette première partie, Secure-IC présentera un état de l'art des algorithmes Dilithium, SDitH, UOV, FAEST et HuFu. En particulier, une implémentation logicielle a été développée indépendamment de l'implémentation de référence, et ses caractéristiques seront exposées.
-
17:30 - 18:00
Évaluation des implémentations des schémas de signature NYMPHEAS
Orateur : Stéphane Horte, SERMA
Abstract : La deuxième partie de l'exposé portant sur le projet NYMPHEAS se concentrera sur les deux algorithmes de signature numérique les plus prometteurs, à savoir Dilithium et FAEST. Secure-IC expliquera leur portage sur carte de prototypage FPGA. Ce travail a nécessité une analyse d'adéquation algorithme-architecture. Pour prémunir ces implémentations contre les attaques exploitant les fuites d'information (mesure de temps, consommation d'énergie ou de rayonnement électromagnétique), Secure-IC a intégré des contre-mesures tout en optimisant les performances.
Les attaques par canaux cachés menées par SERMA permettent de mesurer les fuites des implémentations sans contre-mesures, afin de quantifier le gain de protection apporté par l'activation de ces dernières.
Programme du Jeudi 19 novembre
-
09:00 - 09:30
Session posters (part.1) : Jeunes chercheurs en cryptographie post-quantique
Doctorants et jeunes chercheurs présentent leurs travaux en cours.
-
09:30 - 10:30
Session posters (part.2) : Discussions autour des posters
Temps dédié aux discussions autour des posters.
-
10:30 - 11:00
PAUSE CAFE
-
11:00 - 11:40
Retours d'expérience sur la migration vers la cryptographie post-quantique
Orateur : Bor de Kock, TNO
Abstract : Face à l'émergence de la menace quantique, les organisations cherchent désormais des recommandations concrètes pour engager leur migration post-quantique (PQC). C'est tout l'objet de notre groupe de travail, où sept organisations de secteurs différents collaborent pour partager leurs retours du terrain, capitalisant sur les réussites comme sur les difficultés de chacune.
Cet exposé présente les enseignements d'une série d'expérimentations menées en conditions réelles pour cartographier le paysage cryptographique des entreprises. Nous y comparons différentes approches pour bâtir un inventaire cryptographique : dialogue avec les fournisseurs, exploitation des journaux d'émission de certificats (CT logs), ou encore évaluation des outils de scan du marché.
Au-delà des défis techniques, nous analysons le rapport coût-bénéfice de ces inventaires selon les objectifs visés : identifier les briques vulnérables, évaluer les risques de migration ou hiérarchiser les remédiations. Enfin, nous démontrerons l'importance d'une approche collective. Si l'expérimentation pratique reste indispensable, réinventer la roue est une perte de temps : le partage d'expériences est le véritable accélérateur de la migration PQC.
-
11:45 - 12:00
Remise du prix du poster distingué
-
12:00 - 13:30
DEJEUNER
-
13:30 - 14:10
Sécuriser demain grâce à la cryptographie post-quantique
Orateur : Melissa Azouaoui, NXP
Abstract : L'informatique quantique devient une préoccupation industrielle dont il faut désormais tenir compte dans la conception des systèmes embarqués. Alors que les États et les organismes de normalisation définissent leurs feuilles de route de migration vers la cryptographie post-quantique (PQC), les industriels font face au défi de sécuriser des équipements dont la durée de déploiement peut se compter en décennies.
Cet exposé couvre l'intégration de la cryptographie post-quantique dans des architectures de sécurité embarquées et les difficultés concrètes que soulève le déploiement d'une sécurité résistante au quantique dans des environnements à ressources contraintes. En s'appuyant sur l'expérience de NXP en matière de normalisation PQC et de développement produit, il illustre comment la PQC peut être intégrée comme brique de sécurité fondamentale, et ce que l'on peut entreprendre dès aujourd'hui pour préparer la transition post-quantique.
-
14:10 - 14:50
Protéger la cryptographie post-quantique en environnement hostile (boîte blanche)
Orateur : Agathe Houzelot, IDEMIA
Abstract : La cryptographie post-quantique s'intègre progressivement aux équipements grand public, aux applications mobiles et aux infrastructures d'identité numérique. Cette transition soulève toutefois un nouveau défi de sécurité : comment protéger des algorithmes résistants au quantique lorsqu'ils sont déployés dans des environnements logiciels hostiles, qu'un attaquant peut inspecter, modifier et rétro-concevoir ?
La cryptographie en boîte blanche vise à protéger les secrets cryptographiques même lorsque l'attaquant dispose d'une visibilité et d'un contrôle complets sur l'implémentation logicielle, mais son application à la cryptographie post-quantique reste largement inexplorée. Cet exposé étudie les implémentations en boîte blanche de la cryptographie post-quantique, en prenant le mécanisme d'encapsulation de clé FrodoKEM comme cas d'étude.
Nous explorons la façon dont les techniques de protection existantes peuvent être adaptées à un cryptosystème à base de réseaux euclidiens, introduisons de nouveaux mécanismes là où les approches existantes se révèlent inapplicables ou insuffisantes, et évaluons les compromis obtenus entre sécurité et performance. Ce travail met en évidence que la transition vers la cryptographie post-quantique ne se réduit pas au remplacement des algorithmes classiques : elle impose également de repenser la protection des secrets cryptographiques une fois ceux-ci déployés dans du logiciel.
En traitant cette question, nous ouvrons une nouvelle direction de recherche à l'intersection de la cryptographie post-quantique et des techniques de protection logicielle, contribuant au développement de la prochaine génération de services numériques sécurisés pour l'ère post-quantique.
-
14:50 - 15:30
Implémentations embarquées et sécurisées de ML-KEM et ML-DSA
Orateur : Ryad Benadjila et Gabriel Zaid, CryptoExperts
Abstract : L'implémentation optimisée et portable des standards post-quantiques FIPS 203 (ML-KEM) et FIPS 204 (ML-DSA) sur des microcontrôleurs fortement contraints soulève d'importants défis, notamment en matière d'empreinte mémoire.
À travers un retour d'expérience sur l'intégration de ces standards au sein de la bibliothèque PQLib de CryptoExperts (portable sur Cortex-M4, RISC-V, etc.), cette présentation détaillera l'architecture logicielle mise en place et les compromis mémoire/vitesse. Nous analyserons les pièges liés aux primitives de ces algorithmes lors du développement d'une implémentation portable et en temps constant. Enfin, après avoir identifié les principaux goulots d'étranglement et évalué le possible apport des accélérations matérielles, nous proposerons quelques pistes concrètes pour l'intégration de protections physiques (SCA et FIA).
-
15:30 - 16:00
PAUSE CAFE
-
16:00 - 16:30
Triple Ratchet : un protocole Signal hybride sûr et économe en bande passante
Orateur :Thomas Prest, PQShield
Abstract : Les applications de messagerie sécurisée sont utilisées quotidiennement par des milliards de personnes. Face à la menace imminente des attaques « Harvest Now, Decrypt Later », leurs éditeurs doivent agir dès maintenant pour rendre leurs protocoles au moins aussi sûrs qu'auparavant, mais aussi résistants au quantique. La plupart reposant sur le Double Ratchet de Signal, sécuriser Signal est un enjeu de premier plan.
Signal et Apple ont déjà déployé des variantes hybrides : PQXDH sur l'échange authentifié initial, et PQ3 sur l'ensemble du protocole, par l'ajout d'un ratchet post-quantique. Mais le surcoût de communication de Kyber contraint PQ3 à n'exécuter ce ratchet que tous les cinquante messages, et cette « amortisation » se dégrade vite dans des scénarios pourtant réalistes, provoquant de nombreuses retransmissions de 2272 octets de clé publique et de chiffré.
Nous présentons Triple Ratchet, qui améliore PQ3 sur deux plans. Des codes correcteurs d'effacement rendent la communication du ratchet post-quantique équilibrée, avec de bien meilleures garanties dans le pire cas. Et Katana, une nouvelle variante de Kyber, réduit de plus de 37 % la taille combinée du chiffré et de la clé publique au niveau de sécurité 192 bits, de 2272 à 1416 octets ; nous identifions au passage une faille de sécurité dans des propositions d'optimisation antérieures, et la corrigeons.
Ce protocole a été développé avec l'équipe Signal, qui a porté certaines de ces idées en production. L'exposé s'adresse aux praticiens de la sécurité, et pas seulement aux cryptographes.
-
16:30 - 17:00
Le protocole Zama à l'ère post-quantique
Orateur : Morten Dahl, Zama
Abstract : Les blockchains sont des systèmes cryptographiques à l'état pur : elles ne reposent sur aucun serveur de confiance, le contrôle des comptes dépend entièrement de signatures numériques, et chaque transaction est publiée sur un registre permanent et répliqué mondialement. Cette architecture les rend particulièrement vulnérables aux deux facettes de la menace quantique : la stratégie du « harvest-now-decrypt-later » s'applique par définition à un registre public, et la falsification d'une signature n'y est pas une fraude que l'on pourra annuler, mais un transfert de propriété définitif.
Le protocole Zama apporte la confidentialité aux blockchains grâce au chiffrement totalement homomorphe (TFHE) : les « smart contracts » opèrent sur des valeurs chiffrées, le déchiffrement étant contrôlé par un système de gestion de clés à seuil reposant sur du calcul multi-parties sécurisé. Dans cette intervention, nous évaluerons composant par composant l'impact de la menace quantique sur ce protocole, selon un angle temporel simple : la confidentialité doit devenir post-quantique dès aujourd'hui, tandis que l'intégrité devra migrer avant le « Q-day ». La confidentialité, adossée à des hypothèses sur les réseaux euclidiens de la même famille que celles de ML-KEM et ML-DSA, est déjà post-quantique ; le système de gestion de clés à seuil est sécurisé en théorie, mais son déploiement repose sur des primitives classiques ; quant aux signatures de la blockchain sous-jacente, elles demeurent classiques. Nous présenterons notre feuille de route progressive pour combler ces lacunes de notre côté, tout en illustrant le fonctionnement du protocole et les cas d'usage actuellement développés grâce à lui.
-
17:00 - 17:30
DAKE : échange de clés authentifié et économe en bande passante à partir de doubles KEM
Orateur: Éric Sageloli, Thales
Abstract : La bande passante reste un goulot d'étranglement majeur de la cryptographie post-quantique, en particulier pour les protocoles d'échange de clés authentifiés, qui sont au cœur de nombreuses applications.
Nous présentons DAKE (Double AKE), une famille générique de protocoles d'échange de clés authentifiés sûrs, en deux et trois messages, et peu gourmands en bande passante. Pour réduire le volume de communication des AKE fondés sur ML-KEM, ces protocoles s'appuient sur des doubles KEM : des primitives qui encapsulent une unique clé partagée sous deux clés publiques à la fois. Nous introduisons également Maul, un double KEM compact inspiré de ML-KEM et conçu pour être compatible avec nos protocoles.
Instanciés avec Maul, nos protocoles réduisent la communication totale d'environ 16 % dans le cadre d'une authentification mutuelle, et d'environ 20 % dans le cadre unilatéral, améliorant à la fois l'AKE à double KEM de Xue et al. (ASIACRYPT 2018) et les AKE standards fondés sur ML-KEM.
-
17:30 - 18:00
Les attestations anonymes dans un monde post-quantique
Orateur: Olivier Sanders, Orange Labs
Abstract : Longtemps cantonnées au domaine de l'informatique sécurisée, les attestations anonymes (anonymous credentials) occupent aujourd'hui le devant de la scène grâce à l'initiative du portefeuille européen d'identité numérique (EUDI Wallet). Celle-ci vise à fournir des solutions à la fois sûres et respectueuses de la vie privée pour l'authentification des citoyens européens. Cela requiert de nouveaux mécanismes cryptographiques qui s'écartent sensiblement des standards classiques de signature numérique. Cet engouement pour les solutions préservant la vie privée coïncide toutefois avec la transition post-quantique vivement encouragée par de nombreuses agences de cybersécurité à travers le monde, une démarche particulièrement complexe à mener dans ce cadre spécifique.
Lors de cet exposé, nous présenterons ces mécanismes cryptographiques et leurs enjeux tant techniques que pratiques, ainsi que les défis propres à leur adaptation à des solutions résilientes au quantique.
Appel à posters
Un appel à posters est ouvert aux doctorants et chercheurs post-doctorants. La session posters est l'occasion de présenter des travaux en cours et d'échanger avec des spécialistes de disciplines variées. Les thématiques peuvent inclure, sans s'y limiter :
- Nouveaux schémas de cryptographie post-quantique (conception, sécurité, cryptanalyse).
- Performances et optimisation des primitives post-quantiques.
- Implémentation logicielle, matérielle ou embarquée, résistance aux attaques physiques.
- Intégration, déploiement à grande échelle et transition vers la cryptographie post-quantique.
Chaque poster accepté fera l'objet d'une présentation éclair de 3 minutes. Le meilleur poster sera récompensé pendant l'événement.
Candidater
- Soumission : Résumé d'une page en anglais, avec nom, affiliation et coordonnées
- Envoi : conference@creachlabs.fr
- Date limite de soumission: 11 Octobre 2026
- Notification : 18 Octobre 2026
- Critère de sélection: Pertinence, qualité scientifique et clarté
- Format du poster: A0, portrait, rédigé en anglais
- Impression: Peut être assurée par les organisateurs (envoyer votre fichier à l'avance)
- Télécharger l'appel à posters
PQC 2026 : Au programme de la European Cyber Week 2026
La 4e édition de la conférence "cryptographie post-quantique" s'inscrit au programme de la European Cyber Week 2026
Événements satellites
Dans le prolongement de la European Cyber Week et de la conférence PQC, le séminaire de Cryptographie organisera une journée d'exposés plus techniques consacrés à la cryptographie post-quantique.
L'événement se tiendra de 9 h à 15 h le 20 novembre 2026 au laboratoire IRMAR, sur le campus Beaulieu de l'université de Rennes.