Il y a un consensus : la technologie DANE pour les navigateurs a échoué

Nous parlons de ce qu'est la technologie DANE pour l'authentification des noms de domaine via DNS et pourquoi elle n'a pas été largement adoptée dans les navigateurs.

Il y a un consensus : la technologie DANE pour les navigateurs a échoué
/ Unsplash / Paulius Dragunas

Qu'est-ce que DANE

Les autorités de certification (CA) sont des organisations qui est également pris en charge certifient la cryptographie de certificats SSL. Elles apposent leur signature électronique, confirmant l'authenticité. Cependant, des situations surviennent parfois où les certificats sont délivrés de manière inappropriée. Par exemple, l'année dernière, Google a initié une "procédure de révocation de confiance" pour les certificats Symantec en raison de leur compromission (nous avons détaillé cette histoire dans notre blog — un et deux).

Pour éviter de telles situations, il y a quelques années, l'IETF a commencé à développer la technologie DANE (mais elle n'a pas été largement adoptée dans les navigateurs — nous verrons pourquoi).

DANE (DNS-based Authentication of Named Entities) est un ensemble de spécifications qui permet d'utiliser DNSSEC (Name System Security Extensions) pour contrôler la validité des certificats SSL. DNSSEC est une extension du système de noms de domaine qui minimise les attaques liées à la falsification d'adresses. En utilisant ces deux technologies, un webmaster ou un client peut faire appel à l'un des opérateurs de zone DNS pour confirmer la validité du certificat utilisé.

En essence, DANE agit comme un certificat auto-signé (la fiabilité de celui-ci est garantie par DNSSEC) et complète les fonctions de la CA.

Comment cela fonctionne

La spécification DANE est décrite dans RFC6698. Selon le document, un nouveau type a été ajouté aux enregistrements de ressources DNS : TLSA. Il contient des informations sur le certificat transmis, la dimension et le type des données transmises, ainsi que les données elles-mêmes. Le webmaster crée un hachage numérique du certificat, le signe avec DNSSEC et le publie dans le TLSA.

Le client se connecte au site Internet et compare son certificat avec la "copie" obtenue de l'opérateur DNS. Si les deux correspondent, la ressource est considérée comme approuvée.

Sur la page wiki de DANE, l'exemple suivant d'une requête DNS au serveur example.org sur le port TCP 443 est donné :

IN TLSA _443._tcp.example.org

Sa réponse est la suivante :

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE a plusieurs extensions qui fonctionnent avec d'autres enregistrements DNS en plus de TLSA. La première est l'enregistrement DNS SSHFP pour vérifier les clés lors des connexions SSH. Elle est décrite dans RFC4255, RFC6594 et RFC7479. Le deuxième est l'enregistrement OPENPGPKEY pour l'échange de clés via PGP (RFC7929). Enfin, le troisième est l'enregistrement SMIMEA (la norme n'est pas formalisée dans le RFC, il n'y a que son brouillon) pour l'échange cryptographique de clés par S/MIME.

Quel est le problème avec DANE

À la mi-mai, une conférence DNS-OARC s'est tenue (il s'agit d'une organisation à but non lucratif qui s'occupe des questions de sécurité, de stabilité et de développement du système des noms de domaine). Lors d'un des panels, des experts en sont venus à la conclusion, que la technologie DANE a échoué dans les navigateurs (du moins dans sa version actuelle). Geoff Huston, un chercheur principal APNIC, dont l'organisation est l'un des cinq bureaux d'enregistrement Internet régionaux, a qualifié DANE de « technologie morte ».

Les navigateurs populaires ne prennent pas en charge l'authentification des certificats via DANE. Sur le marché, on trouve des plugins spécifiques, qui étendent la fonctionnalité des enregistrements TLSA, mais leur prise en charge se tarit progressivement..

Les problèmes de diffusion de DANE dans les navigateurs sont liés à la durée du processus de validation via DNSSEC. Le système doit effectuer des calculs cryptographiques pour valider l'authenticité du certificat SSL et passer par toute la chaîne de serveurs DNS (de la zone racine au domaine hôte) lors de la première connexion à la ressource.

Il y a un consensus : la technologie DANE pour les navigateurs a échoué
/ Unsplash / Kaley Dykstra

Cette lacune a essayé d'être comblée par Mozilla à l'aide du mécanisme DNSSEC Chain Extension pour TLS. Il devait réduire le nombre d'enregistrements DNS à examiner par le client lors de l'authentification. Cependant, des désaccords au sein du groupe de développeurs n'ont pas pu être résolus. En conséquence, le projet a été abandonné, même s'il avait été approuvé par l'IETF en mars 2018.

Une autre raison de la faible popularité de DANE est la faible prévalence de DNSSEC dans le monde — il n'y a que 19% des ressources. Les experts estiment que cela n'est pas suffisant pour une promotion active de DANE.

Il est probable que l'industrie se développe dans une autre direction. Au lieu d'utiliser DNS pour la vérification des certificats SSL/TLS, les acteurs du marché, au contraire, vont promouvoir les protocoles DNS-over-TLS (DoT) et DNS-over-HTTPS (DoH). Ce dernier a été mentionné dans l'une de nos publications précédentes. sur Habr. Ils chiffrent et vérifient les requêtes des utilisateurs vers le serveur DNS, empêchant les attaquants de falsifier les données. Au début de l'année, DoT a déjà ont été introduits dans le DNS dans Google pour son DNS public. Quant à DANE, il reste à voir si cette technologie pourra « revenir dans la course » et devenir populaire à l'avenir.

Qu'avons-nous d'autre pour une lecture complémentaire :

Il y a un consensus : la technologie DANE pour les navigateurs a échoué Comment automatiser la gestion de l'infrastructure informatique - discutons de trois tendances
Il y a un consensus : la technologie DANE pour les navigateurs a échoué JMAP — un protocole ouvert qui remplacera IMAP pour l'échange d'e-mails.

Il y a un consensus : la technologie DANE pour les navigateurs a échoué Comment économiser grâce à une interface de programmation d'applications
Il y a un consensus : la technologie DANE pour les navigateurs a échoué DevOps dans le service cloud avec l'exemple de 1cloud.ru
Il y a un consensus : la technologie DANE pour les navigateurs a échoué L'évolution de l'architecture du cloud 1cloud

Il y a un consensus : la technologie DANE pour les navigateurs a échoué Comment fonctionne le support technique de 1cloud
Il y a un consensus : la technologie DANE pour les navigateurs a échoué Mythes sur les technologies cloud

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster