Skip to main content
Ces pratiques exemplaires sont fournies à titre de références. Évaluez vos implémentations de façon indépendante.
Sécuriser toutes les communications réseau, quels que soient le canal ou le contenu, est une façon relativement simple mais essentielle d’améliorer la sécurité globale d’un jeu. Cela limite les vecteurs d’attaque contre la logique du jeu, les services et les données des utilisateurs. Ces trois propriétés doivent toutes être respectées. Si l’une d’elles fait défaut, la communication n’est pas sécurisée :
  • Confidentialité
  • Intégrité
  • Authentification
Par exemple, une communication confidentielle avec intégrité mais sans authentification permet à un attaquant d’usurper l’identité d’un utilisateur, d’un appareil ou d’un service, ce qui invalide les autres protections. Ne sécuriser qu’une partie d’un message ou un sous-ensemble du flux invalide également les protections.

Confidentialité

Protège les communications contre l’observation externe en limitant leur visibilité aux partenaires participants. Elle s’obtient par le chiffrement des messages à l’aide d’algorithmes et de chiffrements cryptographiques robustes. Seuls des messages fortement chiffrés garantissent que seuls les détenteurs des clés de chiffrement et de déchiffrement peuvent les lire ou les produire; c’est pourquoi le partage des clés est étroitement lié à l’authentification. La confidentialité de l’adresse IP des joueurs est également importante. Acheminez les communications par des serveurs dédiés ou des relais afin qu’un seul canal direct (comme le clavardage vocal) n’expose pas l’adresse IP d’un joueur.

Intégrité

Détecte la falsification pendant la transmission. Elle s’obtient par un hachage sécurisé des messages, combiné à des numéros de séquence ou à des horodatages.
  • Les hachages sécurisés créent un condensé du message qui révèle toute falsification.
  • Les numéros de séquence ou horodatages empêchent les attaquants de dupliquer et de rejouer des messages.
Le chiffrement seul n’offre généralement pas de protection de l’intégrité. Même des messages fortement chiffrés ont été manipulés sans être détectés lors d’attaques connues.
Au-delà de l’intégrité des messages, validez l’intégrité logique : vérifiez si un message reçu ou une demande de service est valide dans l’état actuel du jeu (par exemple, rejetez silencieusement les mises à jour de vitesse d’un joueur qui dépassent les limites du jeu).

Authentification

Valide de façon sécurisée l’identité des partenaires de communication et empêche l’usurpation d’identité. Elle s’obtient au moyen de certificats vérifiables publiquement pour les services et de jetons d’authentification de la plateforme pour les clients.
  • Exigez par défaut l’authentification de tous les partenaires de communication.
  • Pour les données publiques en lecture seule (configuration, message du jour), il peut être acceptable d’authentifier uniquement le service d’origine, mais veillez à ne pas étendre ce modèle à d’autres cas.
  • Les clients de jeu sur une plateforme de jeu devraient toujours utiliser des jetons d’authentification sécurisés de la plateforme. Les secrets codés en dur dans les clients sont insuffisants : les attaquants peuvent les deviner ou les extraire.
  • Les jetons de service de jeu ou de compte sont également acceptables s’ils respectent les directives relatives aux jetons sécurisés et sont émis après la validation du jeton de la plateforme.

Documentation des API connexes

Voir aussi

Last modified on October 6, 2026