menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

Domaines .Onion

Solution ID : INFO204
Last Modified : 08/03/2026

Description

Qu’est-ce qu’un « domaine .onion »?

.onion est un domaine Internet de premier niveau (Top-Level Domain) utilisé par les sites web anonymes du réseau Tor, accessibles uniquement à l’aide du navigateur d’anonymisation Tor. Cela signifie que les navigateurs classiques tels que Microsoft Edge, Google Chrome et Mozilla Firefox ne peuvent pas accéder aux sites utilisant un domaine .onion, car ils ne sont pas capables de parcourir le réseau de serveurs relais (proxy) sur lequel repose Tor.

Pourquoi créer un site .onion?

Lorsque vous créez un site .onion, l’objectif principal est de préserver l’anonymat des utilisateurs du site. Le nom de domaine étant généré automatiquement, vous obtenez une adresse aléatoire de 56 caractères composée des lettres a-z et des chiffres 1-9. Une adresse .onion de version 3 (v3) se termine toujours par la lettre d, en raison de la méthode d’encodage utilisée pour les noms des services .onion v3.

Quelle est la différence entre une adresse .onion V2 et V3?

Les services .onion V3 offrent de nombreuses améliorations en matière de sécurité et de confidentialité par rapport aux services V2, aujourd’hui obsolètes. La différence la plus visible entre les services .onion V2 et V3 réside dans le format de leur adresse. Les adresses V3 comportent 56 caractères au lieu de 16, car elles contiennent une clé publique ed25519 complète, et non plus simplement le condensat (hash) d’une clé publique.

Quels types de certificats TLS sont pris en charge pour les domaines .onion?

Le CA/Browser Forum, reconnu comme l’organisme de référence en matière de politiques de certification, a adopté le scrutin SC27v3, qui autorise désormais les autorités de certification à émettre des certificats pour les nouvelles adresses .onion V3.

Pourquoi un site .onion aurait-il besoin d’un certificat TLS?

Bien qu’un service .onion offre déjà certaines protections similaires à celles d’une connexion HTTPS, un certificat TLS apporte plusieurs avantages supplémentaires, notamment:

  • La protection des sites web complexes diffusant à la fois du contenu HTTP et HTTPS.
  • La possibilité pour l’utilisateur de vérifier que l’adresse .onion correspond bien au site hébergé (par une vérification manuelle des informations d’enregistrement du certificat).
  • La compatibilité avec certains services, protocoles, frameworks et infrastructures qui exigent une connexion HTTPS.
  • La sécurisation des communications lorsque le serveur web et le processus Tor sont exécutés sur des machines distinctes.

Quelle est la procédure pour obtenir un certificat pour un domaine .onion?

Cette procédure se déroule en deux étapes. Commencez par commander un certificat. Lors de la commande, indiquez le domaine .onion concerné et fournissez une CSR générée sur le serveur où le certificat sera installé.

Ensuite, une fois la commande soumise, vous devez prouver que vous êtes propriétaire de chacun des domaines. Pour chaque domaine qui n’est pas un domaine .onion, une validation du contrôle de domaine (DCV – Domain Control Validation) doit être effectuée. Consultez les méthodes DCV prises en charge pour connaître les différentes options disponibles.

Comment démontrer le contrôle de mon domaine .onion?

La démonstration de propriété d’un domaine .onion nécessite une procédure spécifique, différente des méthodes DCV classiques. Cette procédure exige la génération d’une CSR spéciale .onion signée depuis le serveur Tor. Cette CSR est différente de celle utilisée pour commander un certificat et repose sur un algorithme spécifique (ed25519) servant uniquement à prouver la propriété du domaine .onion.

  1. Une fois le serveur Tor installé, vérifiez que le répertoire /var/lib/tor/hidden_service existe, car il contient les fichiers indispensables au processus de génération de la CSR. Le fichier hostname contient le véritable domaine .onion qui sera intégré à la CSR. Les deux autres fichiers, hs_ed25519_public_key et hs_ed25519_secret_key, correspondent respectivement à la clé publique et à la clé privée utilisées pour signer la CSR.

    Remarque: Il est essentiel de ne pas modifier ces fichiers, car ils sont mathématiquement liés. Toute modification compromettrait l’intégrité de la signature. Si ce répertoire ou ces fichiers sont absents, essayez de redémarrer le service Tor ou de réinstaller le serveur Tor.
  2. Une fois que vous avez confirmé que le répertoire hidden_service existe et contient bien les trois fichiers mentionnés, vous pouvez générer la CSR.

    L’outil autonome OpenSSL ne prenant actuellement pas en charge ces nouvelles exigences, DigiCert fournit un script Python facilitant cette opération:
    (sudo pip install onionmaker).

    Avant de signer la CSR, vous devez obtenir auprès de DigiCert une valeur aléatoire, par exemple: nvmbbgld0dt1hhn11txgzqdhth5fvqmf.

    La commande à exécuter dans le terminal est la suivante:
    sudo onionmaker nvmbbgld0dt1hhn11txgzqdhth5fvqmf /var/lib/tor/hidden_service/
    Si l’opération réussit, la CSR s’affiche dans la fenêtre du terminal.

    La CSR signée contient les attributs suivants:
    > caSigningNonce – valeur aléatoire fournie par DigiCert.
    > applicantSigningNonce – valeur aléatoire générée par le demandeur, d’une longueur minimale de 64 bits.
  3. Répondez à DigiCert en joignant une copie de cette CSR.
  4. DigiCert vérifie ensuite la CSR. Si la validation est concluante, le domaine .onion est approuvé et le certificat est émis.

Did you find this page helpful?

Thank you for your feedback!