Nous parlons de ce qu'est la technologie DANE pour l'authentification des noms de domaine via DNS et pourquoi elle n'a pas été largement adoptée dans les navigateurs.
/ Unsplash /
Qu'est-ce que DANE
Les autorités de certification (CA) sont des organisations qui certifient la cryptographie . Elles apposent leur signature électronique, confirmant l'authenticité. Cependant, des situations surviennent parfois où les certificats sont délivrés de manière inappropriée. Par exemple, l'année dernière, Google a initié une "procédure de révocation de confiance" pour les certificats Symantec en raison de leur compromission (nous avons détaillé cette histoire dans notre blog — et ).
Pour éviter de telles situations, il y a quelques années, l'IETF la technologie DANE (mais elle n'a pas été largement adoptée dans les navigateurs — nous verrons pourquoi).
DANE (DNS-based Authentication of Named Entities) est un ensemble de spécifications qui permet d'utiliser DNSSEC (Name System Security Extensions) pour contrôler la validité des certificats SSL. DNSSEC est une extension du système de noms de domaine qui minimise les attaques liées à la falsification d'adresses. En utilisant ces deux technologies, un webmaster ou un client peut faire appel à l'un des opérateurs de zone DNS pour confirmer la validité du certificat utilisé.
En essence, DANE agit comme un certificat auto-signé (la fiabilité de celui-ci est garantie par DNSSEC) et complète les fonctions de la CA.
Comment cela fonctionne
La spécification DANE est décrite dans . Selon le document, un nouveau type a été ajouté aux : TLSA. Il contient des informations sur le certificat transmis, la dimension et le type des données transmises, ainsi que les données elles-mêmes. Le webmaster crée un hachage numérique du certificat, le signe avec DNSSEC et le publie dans le TLSA.
Le client se connecte au site Internet et compare son certificat avec la "copie" obtenue de l'opérateur DNS. Si les deux correspondent, la ressource est considérée comme approuvée.
Sur la page wiki de DANE, l'exemple suivant d'une requête DNS au serveur example.org sur le port TCP 443 est donné :
IN TLSA _443._tcp.example.orgSa réponse est la suivante :
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE a plusieurs extensions qui fonctionnent avec d'autres enregistrements DNS en plus de TLSA. La première est l'enregistrement DNS SSHFP pour vérifier les clés lors des connexions SSH. Elle est décrite dans , et . Le deuxième est l'enregistrement OPENPGPKEY pour l'échange de clés via PGP (). Enfin, le troisième est l'enregistrement SMIMEA (la norme n'est pas formalisée dans le RFC, il n'y a que ) pour l'échange cryptographique de clés par S/MIME.
Quel est le problème avec DANE
À la mi-mai, une conférence DNS-OARC s'est tenue (il s'agit d'une organisation à but non lucratif qui s'occupe des questions de sécurité, de stabilité et de développement du système des noms de domaine). Lors d'un des panels, des experts , que la technologie DANE a échoué dans les navigateurs (du moins dans sa version actuelle). Geoff Huston, un chercheur principal , dont l'organisation est l'un des cinq bureaux d'enregistrement Internet régionaux, DANE de « technologie morte ».
Les navigateurs populaires ne prennent pas en charge l'authentification des certificats via DANE. Sur le marché, , qui étendent la fonctionnalité des enregistrements TLSA, mais leur prise en charge .
Les problèmes de diffusion de DANE dans les navigateurs sont liés à la durée du processus de validation via DNSSEC. Le système doit effectuer des calculs cryptographiques pour valider l'authenticité du certificat SSL et passer par toute la chaîne de serveurs DNS (de la zone racine au domaine hôte) lors de la première connexion à la ressource.

/ Unsplash /
Cette lacune a essayé d'être comblée par Mozilla à l'aide du mécanisme pour TLS. Il devait réduire le nombre d'enregistrements DNS à examiner par le client lors de l'authentification. Cependant, des désaccords au sein du groupe de développeurs n'ont pas pu être résolus. En conséquence, le projet a été abandonné, même s'il avait été approuvé par l'IETF en mars 2018.
Une autre raison de la faible popularité de DANE est la faible prévalence de DNSSEC dans le monde — . Les experts estiment que cela n'est pas suffisant pour une promotion active de DANE.
Il est probable que l'industrie se développe dans une autre direction. Au lieu d'utiliser DNS pour la vérification des certificats SSL/TLS, les acteurs du marché, au contraire, vont promouvoir les protocoles DNS-over-TLS (DoT) et DNS-over-HTTPS (DoH). Ce dernier a été mentionné dans l'une de nos sur Habr. Ils chiffrent et vérifient les requêtes des utilisateurs vers le serveur DNS, empêchant les attaquants de falsifier les données. Au début de l'année, DoT a déjà dans Google pour son DNS public. Quant à DANE, il reste à voir si cette technologie pourra « revenir dans la course » et devenir populaire à l'avenir.
Qu'avons-nous d'autre pour une lecture complémentaire :
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Source : habr.com
