Dans la continuité des éditions 2021, 2022 et 2024, la DGA — en partenariat avec CREACH LABS et avec le soutien de l'ANSSI, de l'IRISA, de l'IRMAR et du Pôle d'Excellence Cyber — organise la 4e édition de l'atelier consacré à la cryptographie post-quantique dans le cadre de l'European Cyber Week 2026.
À l'ère de l'informatique quantique, la sécurité des échanges numériques évolue. La cryptographie post-quantique est désormais essentielle pour protéger nos données et garantir leur authenticité grâce aux signatures électroniques, bases de la confiance numérique.
Ces journées rassemblent les communautés académique, industrielle et institutionnelle autour de sujets allant de la conception des schémas à leur mise en œuvre et à leur évaluation.
Au programme :
Le comité d'organisation
Du 18 novembre 2026 au 19 novembre 2026 (09h00 – 18h00)
Couvent des Jacobins, 20 place Sainte-Anne, 35000 Rennes (France) — Métro lignes A & B, station Sainte-Anne
Gratuite, sur inscription préalable — s'inscrire à la conférence
Modérateur : Guénaël Renault
Ouverture des deux journées et panorama des feuilles de route institutionnelles françaises, de la certification ANSSI aux développements de la DGA.
Ouverture
Pantxoa Amorena, responsable du pôle cyber, DGA
Feuille de route de l'ANSSI pour la transition post-quantique et stratégie de certification des produits
Samih Souissi et Nicolas Gurel, ANSSI
Résumé à venir.
Les développements post-quantiques à la DGA
Clément Gomez, DGA
Résumé à venir.
Pause café
Modérateur : Pierre-Alain Fouque
Point d'étape du NIST sur son appel à schémas de signature post-quantiques additionnels, au-delà des standards déjà retenus.
Point d'étape sur l'appel à schémas de signature additionnels
Pierre Ciadoux, NIST
Résumé à venir.
Déjeuner
Modérateur : Benoît Gérard
Où en est la menace quantique sur les algorithmes, et comment garantir des implémentations réellement dignes de confiance.
Cryptanalyse quantique
Martin Ekerå, Swedish NCSA
Résumé à venir.
Éléments techniques sur l'hybridation des signatures
Intervenant à confirmer, laboratoire de cryptographie, ANSSI
Résumé à venir.
Mythologie de la vérification formelle : pourquoi la vérification d'implémentation cryptographique relève simplement de l'ingénierie
Nadim Kobeissi, Symbolic Software
La vérification formelle d'implémentation cryptographique est victime de son storytelling. Le domaine se présente comme une discipline ésotérique où des « savants-magiciens » produisent des preuves vérifiées par ordinateur qui placeraient le code au-dessus de tout soupçon. La réalité est plus prosaïque : il s'agit d'ingénierie logicielle assortie d'une étape de preuve, et cette étape connaît les mêmes modes de défaillance que toutes les autres — erreurs de copier-coller, code mort, configurations jamais testées, documentation qui s'éloigne de la réalité. Cet exposé présente des observations concrètes issues de deux études systématiques de bibliothèques cryptographiques vérifiées, dont des bibliothèques post-quantiques, et les prolonge par des constats structurels sur l'écosystème dans son ensemble, pour défendre l'idée que démystifier la vérification formelle est la condition de son efficacité réelle.
Pause café
Modérateur : Gabriel Gallin
Des nouveaux schémas de signature post-quantiques à leurs implémentations et évaluations concrètes, dont le projet NYMPHEAS.
Enjeux d'intégration des algorithmes post-quantiques dans les protocoles de communication
Thomas Pornin, NCC Group
Les mécanismes d'échange de clés et de signature post-quantiques ont vocation à remplacer les schémas pré-quantiques (comme RSA et ECDSA) dans nos protocoles de communication et formats de données. Leurs caractéristiques diffèrent toutefois sensiblement des standards actuels. Ils imposent de nouveaux compromis : volumes massifs (des clés, chiffrés et signatures), variations de vitesse, empreinte mémoire accrue, taille du code, résistance aux attaques par canaux auxiliaires, ou encore exigences d'API (traitement en flux, signatures multiples). Cet exposé examine ces défis concrets à travers l'étude des schémas de signature Falcon (FN-DSA) et Dilithium (ML-DSA). Nous analyserons leur comportement à deux extrêmes de l'informatique : les systèmes de grande échelle (serveurs, ordinateurs) et les environnements embarqués contraints (microcontrôleurs). Enfin, nous verrons comment les industriels commencent à appréhender cette transition majeure.
Présentation de l'étude amont NYMPHEAS
Intervenant à confirmer, Secure-IC
Résumé à venir.
Évaluation des implémentations du schéma de signature NYMPHEAS
Intervenant à confirmer, SERMA
Résumé à venir.
Modératrice : Karine Chatel
Doctorants et jeunes chercheurs présentent leurs travaux en cours lors d'échanges informels devant leurs posters.
Ouverture et présentation des posters par les intervenants
Discussions autour des posters
Pause café
Modérateur : Antonin Leroux
Un guide concret pour planifier et conduire la transition des systèmes existants vers la cryptographie post-quantique.
Retours d'expérience sur la migration vers la cryptographie post-quantique
Thomas Attema, TNO / CWI
Face à l'émergence de la menace quantique, les organisations cherchent désormais des recommandations concrètes pour engager leur migration post-quantique (PQC). C'est tout l'objet de notre groupe de travail, où sept organisations de secteurs différents collaborent pour partager leurs retours du terrain, capitalisant sur les réussites comme sur les difficultés de chacune.
Cet exposé présente les enseignements d'une série d'expérimentations menées en conditions réelles pour cartographier le paysage cryptographique des entreprises. Nous y comparons différentes approches pour bâtir un inventaire cryptographique : dialogue avec les fournisseurs, exploitation des journaux d'émission de certificats (CT logs), ou encore évaluation des outils de scan du marché.
Au-delà des défis techniques, nous analysons le rapport coût-bénéfice de ces inventaires selon les objectifs visés : identifier les briques vulnérables, évaluer les risques de migration ou hiérarchiser les remédiations. Enfin, nous démontrerons l'importance d'une approche collective. Si l'expérimentation pratique reste indispensable, réinventer la roue est une perte de temps : le partage d'expériences est le véritable accélérateur de la migration PQC.
Remise du prix du poster distingué
Déjeuner
Modératrice : Aurore Guillevic
Déployer la PQC dans des environnements contraints et hostiles — cartes à puce, objets embarqués, code exposé au reverse engineering.
Sécuriser demain grâce à la cryptographie post-quantique
Melissa Azouaoui, NXP
L'informatique quantique devient une préoccupation industrielle dont il faut désormais tenir compte dans la conception des systèmes embarqués. Alors que les États et les organismes de normalisation définissent leurs feuilles de route de migration vers la cryptographie post-quantique (PQC), les industriels font face au défi de sécuriser des équipements dont la durée de déploiement peut se compter en décennies.
Cet exposé couvre l'intégration de la cryptographie post-quantique dans des architectures de sécurité embarquées et les difficultés concrètes que soulève le déploiement d'une sécurité résistante au quantique dans des environnements à ressources contraintes. En s'appuyant sur l'expérience de NXP en matière de normalisation PQC et de développement produit, il illustre comment la PQC peut être intégrée comme brique de sécurité fondamentale, et ce que l'on peut entreprendre dès aujourd'hui pour préparer la transition post-quantique.
Protéger la cryptographie post-quantique en environnement hostile (boîte blanche)
Agathe Houzelot, IDEMIA
La cryptographie post-quantique s'intègre progressivement aux équipements grand public, aux applications mobiles et aux infrastructures d'identité numérique. Cette transition soulève toutefois un nouveau défi de sécurité : comment protéger des algorithmes résistants au quantique lorsqu'ils sont déployés dans des environnements logiciels hostiles, qu'un attaquant peut inspecter, modifier et rétro-concevoir ?
La cryptographie en boîte blanche vise à protéger les secrets cryptographiques même lorsque l'attaquant dispose d'une visibilité et d'un contrôle complets sur l'implémentation logicielle, mais son application à la cryptographie post-quantique reste largement inexplorée. Cet exposé étudie les implémentations en boîte blanche de la cryptographie post-quantique, en prenant le mécanisme d'encapsulation de clé FrodoKEM comme cas d'étude.
Nous explorons la façon dont les techniques de protection existantes peuvent être adaptées à un cryptosystème à base de réseaux euclidiens, introduisons de nouveaux mécanismes là où les approches existantes se révèlent inapplicables ou insuffisantes, et évaluons les compromis obtenus entre sécurité et performance. Ce travail met en évidence que la transition vers la cryptographie post-quantique ne se réduit pas au remplacement des algorithmes classiques : elle impose également de repenser la protection des secrets cryptographiques une fois ceux-ci déployés dans du logiciel.
En traitant cette question, nous ouvrons une nouvelle direction de recherche à l'intersection de la cryptographie post-quantique et des techniques de protection logicielle, contribuant au développement de la prochaine génération de services numériques sécurisés pour l'ère post-quantique.
Cryptographie post-quantique sur carte à puce
R. Bendila et G. Zaid, Cryptoexpert
Résumé à venir.
Pause café
Modérateur : Philippe Chartier
Au-delà du chiffrement et de la signature : protocoles d'échange de clés et de messagerie, chiffrement homomorphe et signatures préservant la vie privée.
Triple Ratchet : un protocole Signal hybride sûr et économe en bande passante
Thomas Prest, PQShield
Les applications de messagerie sécurisée sont utilisées quotidiennement par des milliards de personnes. Face à la menace imminente des attaques « Harvest Now, Decrypt Later », leurs éditeurs doivent agir dès maintenant pour rendre leurs protocoles au moins aussi sûrs qu'auparavant, mais aussi résistants au quantique. La plupart reposant sur le Double Ratchet de Signal, sécuriser Signal est un enjeu de premier plan.
Signal et Apple ont déjà déployé des variantes hybrides : PQXDH sur l'échange authentifié initial, et PQ3 sur l'ensemble du protocole, par l'ajout d'un ratchet post-quantique. Mais le surcoût de communication de Kyber contraint PQ3 à n'exécuter ce ratchet que tous les cinquante messages, et cette « amortisation » se dégrade vite dans des scénarios pourtant réalistes, provoquant de nombreuses retransmissions de 2272 octets de clé publique et de chiffré.
Nous présentons Triple Ratchet, qui améliore PQ3 sur deux plans. Des codes correcteurs d'effacement rendent la communication du ratchet post-quantique équilibrée, avec de bien meilleures garanties dans le pire cas. Et Katana, une nouvelle variante de Kyber, réduit de plus de 37 % la taille combinée du chiffré et de la clé publique au niveau de sécurité 192 bits, de 2272 à 1416 octets ; nous identifions au passage une faille de sécurité dans des propositions d'optimisation antérieures, et la corrigeons.
Ce protocole a été développé avec l'équipe Signal, qui a porté certaines de ces idées en production. L'exposé s'adresse aux praticiens de la sécurité, et pas seulement aux cryptographes.
Le protocole Zama à l'ère post-quantique
Morten Dahl, Zama
Les blockchains sont des systèmes cryptographiques à l'état pur : elles ne reposent sur aucun serveur de confiance, le contrôle des comptes dépend entièrement de signatures numériques, et chaque transaction est publiée sur un registre permanent et répliqué mondialement. Cette architecture les rend particulièrement vulnérables aux deux facettes de la menace quantique : la stratégie du « harvest-now-decrypt-later » s'applique par définition à un registre public, et la falsification d'une signature n'y est pas une fraude que l'on pourra annuler, mais un transfert de propriété définitif.
Le protocole Zama apporte la confidentialité aux blockchains grâce au chiffrement totalement homomorphe (TFHE) : les « smart contracts » opèrent sur des valeurs chiffrées, le déchiffrement étant contrôlé par un système de gestion de clés à seuil reposant sur du calcul multi-parties sécurisé. Dans cette intervention, nous évaluerons composant par composant l'impact de la menace quantique sur ce protocole, selon un angle temporel simple : la confidentialité doit devenir post-quantique dès aujourd'hui, tandis que l'intégrité devra migrer avant le « Q-day ». La confidentialité, adossée à des hypothèses sur les réseaux euclidiens de la même famille que celles de ML-KEM et ML-DSA, est déjà post-quantique ; le système de gestion de clés à seuil est sécurisé en théorie, mais son déploiement repose sur des primitives classiques ; quant aux signatures de la blockchain sous-jacente, elles demeurent classiques. Nous présenterons notre feuille de route progressive pour combler ces lacunes de notre côté, tout en illustrant le fonctionnement du protocole et les cas d'usage actuellement développés grâce à lui.
DAKE : échange de clés authentifié et économe en bande passante à partir de doubles KEM
Éric Sageloli, Thales
La bande passante reste un goulot d'étranglement majeur de la cryptographie post-quantique, en particulier pour les protocoles d'échange de clés authentifiés, qui sont au cœur de nombreuses applications.
Nous présentons DAKE (Double AKE), une famille générique de protocoles d'échange de clés authentifiés sûrs, en deux et trois messages, et peu gourmands en bande passante. Pour réduire le volume de communication des AKE fondés sur ML-KEM, ces protocoles s'appuient sur des doubles KEM : des primitives qui encapsulent une unique clé partagée sous deux clés publiques à la fois. Nous introduisons également Maul, un double KEM compact inspiré de ML-KEM et conçu pour être compatible avec nos protocoles.
Instanciés avec Maul, nos protocoles réduisent la communication totale d'environ 16 % dans le cadre d'une authentification mutuelle, et d'environ 20 % dans le cadre unilatéral, améliorant à la fois l'AKE à double KEM de Xue et al. (ASIACRYPT 2018) et les AKE standards fondés sur ML-KEM.
EPID à base de réseaux euclidiens avec révocation efficace
Olivier Sanders, Orange Labs
Résumé à venir.
Programme prévisionnel — les exposés et intervenants signalés comme « à confirmer » seront précisés ultérieurement, et les horaires restent susceptibles d'évoluer.
Un appel à posters est ouvert aux doctorants et chercheurs post-doctorants. La session posters est l'occasion de présenter des travaux en cours et d'échanger avec des spécialistes de disciplines variées. Les thématiques peuvent inclure, sans s'y limiter :
Chaque poster accepté fera l'objet d'une présentation éclair de 3 minutes. Le meilleur poster sera récompensé pendant l'événement.
Résumé d'une page en anglais, avec nom, affiliation et coordonnées
11 octobre 2026
18 octobre 2026
Pertinence, qualité scientifique et clarté
A0, portrait, rédigé en anglais
Peut être assurée par les organisateurs (envoyer votre fichier à l'avance)
Les jeunes chercheurs sont chaleureusement invités à soumettre une proposition. Il ne faut pas hésiter à relayer cet appel auprès de toute personne susceptible d'être intéressée.
L'atelier Cryptographie Post-Quantique figure au programme de l'European Cyber Week 2026.
Avec le soutien de