Hay una opinión: la tecnología DANE para navegadores ha fracasado

Hablamos sobre qué es la tecnología DANE para la autenticación de nombres de dominio a través de DNS y por qué no ha tenido una amplia adopción en los navegadores.

Hay una opinión: la tecnología DANE para navegadores ha fracasado
/ Unsplash / Paulius Dragunas

Qué es DANE

Las autoridades certificadoras (CA) son organizaciones que está trabajando en certificados criptográficos certificados SSL. Ellos colocan su firma electrónica en ellos, confirmando la autenticidad. Sin embargo, a veces surgen situaciones en las que se emiten certificados con violaciones. Por ejemplo, el año pasado, Google inició un "proceso de revocación de confianza" hacia los certificados de Symantec debido a su compromiso (detallamos esta historia en nuestro blog - uno y dos).

Para evitar tales situaciones, hace unos años, en la IETF comenzaron a desarrollar la tecnología DANE (pero no ha tenido una amplia adopción en los navegadores, sobre esto hablaremos más adelante).

DANE (Autenticación de Entidades Nombradas Basada en DNS) es un conjunto de especificaciones que permite utilizar DNSSEC (Extensiones de Seguridad del Sistema de Nombres) para controlar la autenticidad de los certificados SSL. DNSSEC es una extensión para el sistema de nombres de dominio que minimiza los ataques relacionados con la suplantación de direcciones. Usando estas dos tecnologías, un webmaster o cliente puede dirigirse a uno de los operadores de zona DNS y verificar la validez del certificado utilizado.

Esencialmente, DANE actúa como un certificado autofirmado (su confiabilidad está garantizada por DNSSEC) y complementa las funciones de las CA.

¿Cómo funciona?

La especificación DANE está descrita en RFC6698. Según el documento, se agregó un nuevo tipo de registro a los registros de recursos DNS — TLSA. Contiene información sobre el certificado transmitido, la dimensión y el tipo de datos transmitidos, así como los datos en sí. El webmaster crea un hash digital del certificado, lo firma con DNSSEC y lo coloca en TLSA.

El cliente se conecta al sitio en Internet y compara su certificado con la "copia" obtenida del operador DNS. Si coinciden, el recurso se considera de confianza.

En la página wiki de DANE se presenta el siguiente ejemplo de consulta DNS al servidor example.org por el puerto TCP 443:

IN TLSA _443._tcp.example.org

La respuesta se ve así:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE tiene varias extensiones que trabajan con otros registros DNS además de TLSA. La primera es el registro DNS SSHFP para verificar las claves en conexiones SSH. Está descrita en RFC4255, RFC6594 y RFC7479. Lo segundo es el registro OPENPGPKEY para el intercambio de claves usando PGP (RFC7929). Finalmente, lo tercero es el registro SMIMEA (en el RFC no está estandarizado, solo hay un borrador) para el intercambio criptográfico de claves a través de S/MIME.

¿Cuál es el problema con DANE?

A mediados de mayo se celebró la conferencia DNS-OARC (una organización sin fines de lucro que se ocupa de cuestiones de seguridad, estabilidad y desarrollo del sistema de nombres de dominio). En uno de los paneles, los expertos concluyeron, que la tecnología DANE ha fracasado en los navegadores (al menos, en la variante actual de su implementación). Geoff Huston, investigador principal APNIC, de uno de los cinco registradores de internet regionales, se refirió a DANE como una «tecnología muerta».

Los navegadores populares no admiten la autenticación de certificados mediante DANE. En el mercado existen complementos específicos, que revelan la funcionalidad de los registros TLSA, pero su soporte se está descontinuando gradualmente..

Los problemas con la difusión de DANE en los navegadores se asocian con la larga duración del proceso de validación a través de DNSSEC. El sistema debe realizar cálculos criptográficos para confirmar la autenticidad del certificado SSL y atravesar toda la cadena de servidores DNS (desde la zona raíz hasta el dominio del host) en la primera conexión al recurso.

Hay una opinión: la tecnología DANE para navegadores ha fracasado
/ Unsplash / Kaley Dykstra

Este inconveniente se intentó solucionar en Mozilla a través del mecanismo DNSSEC Chain Extension para TLS. Se suponía que debía reducir la cantidad de registros DNS que el cliente tenía que revisar durante la autenticación. Sin embargo, dentro del grupo de desarrolladores surgieron desacuerdos que no pudieron resolverse. Finalmente, el proyecto fue abandonado, a pesar de que fue aprobado por la IETF en marzo de 2018.

Otra razón de la baja popularidad de DANE es la escasa difusión de DNSSEC en el mundo — solo el 19% de los recursos. Los expertos consideraron que esto no es suficiente para promover activamente DANE.

Lo más probable es que la industria se desarrolle en otra dirección. En lugar de utilizar DNS para verificar certificados SSL/TLS, los actores del mercado, por el contrario, promoverán protocolos como DNS-over-TLS (DoT) y DNS-over-HTTPS (DoH). Este último fue mencionado en uno de nuestros materiales anteriores. en Habr. Cifran y verifican las solicitudes de los usuarios al servidor DNS, evitando que los atacantes puedan alterar los datos. A principios de año, DoT ya implementaron en Google para su DNS público. En cuanto a DANE, si la tecnología logrará 'volver a estar en la competición' y convertirse en algo masivo, está por verse en el futuro.

¿Qué más tenemos para lectura adicional:

Hay una opinión: la tecnología DANE para navegadores ha fracasado Cómo automatizar la gestión de la infraestructura de TI: discutimos tres tendencias
Hay una opinión: la tecnología DANE para navegadores ha fracasado JMAP: el protocolo abierto que reemplazará IMAP en el intercambio de correos electrónicos

Hay una opinión: la tecnología DANE para navegadores ha fracasado Cómo ahorrar usando una interfaz de programación de aplicaciones
Hay una opinión: la tecnología DANE para navegadores ha fracasado DevOps en el servicio en la nube utilizando 1cloud.ru como ejemplo
Hay una opinión: la tecnología DANE para navegadores ha fracasado Evolución de la arquitectura de la nube 1cloud

Hay una opinión: la tecnología DANE para navegadores ha fracasado Cómo funciona el soporte técnico de 1cloud
Hay una opinión: la tecnología DANE para navegadores ha fracasado Mitos sobre las tecnologías en la nube

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster