Jest opinia: technologia DANE dla przeglądarek nie powiodła się

Mówimy o tym, czym jest technologia DANE do uwierzytelniania nazw domen przez DNS i dlaczego nie zdobyła szerokiego uznania w przeglądarkach.

Jest opinia: technologia DANE dla przeglądarek nie powiodła się
/ Unsplash / Paulius Dragunas

Czym jest DANE

Centra certyfikacji (CA) to organizacje, które zajmują się poświadczeniem kryptograficznym certyfikatów SSL. Umieszczają na nich swój elektroniczny podpis, potwierdzając autentyczność. Jednak czasami występują sytuacje, w których poświadczenia są wydawane z naruszeniami. Na przykład, w zeszłym roku Google zainicjował „procedurę cofnięcia zaufania” do certyfikatów Symantec z powodu ich kompromitacji (szczegółowo tę historię opisaliśmy na naszym blogu — raz i dwa).

Aby uniknąć takich sytuacji, kilka lat temu w IETF rozpoczęto prace nad technologią DANE (jednak nie zdobyła ona szerokiego uznania w przeglądarkach — o tym porozmawiamy później).

DANE (DNS-based Authentication of Named Entities) to zestaw specyfikacji, który umożliwia wykorzystanie DNSSEC (Rozszerzenia Bezpieczeństwa Systemu Nazw) do kontroli wiarygodności certyfikatów SSL. DNSSEC to rozszerzenie systemu nazw domen, które minimalizuje ataki związane z podmianą adresów. Korzystając z tych dwóch technologii, webmaster lub klient mogą zwrócić się do jednego z operatorów stref DNS i potwierdzić ważność używanego certyfikatu.

Zasadniczo DANE działa jako certyfikat samo-podpisany (gwarantem jego wiarygodności jest DNSSEC) i uzupełnia funkcje CA.

Jak to działa

Specyfikacja DANE opisana jest w RFC6698. Zgodnie z dokumentem nowy typ został dodany do rekordów zasobów DNS — TLSA. Zawiera on informacje o przekazywanym certyfikacie, rozmiarze i typie przekazywanych danych, a także same dane. Webmaster tworzy cyfrowy odcisk certyfikatu, podpisuje go za pomocą DNSSEC i umieszcza w TLSA.

Klient łączy się z witryną internetową i porównuje jej certyfikat z „kopią” otrzymaną od operatora DNS. Jeśli się zgadzają, zasób uznawany jest za zaufany.

Na stronie wiki DANE znajduje się następujący przykład zapytania DNS do serwera example.org na porcie TCP 443:

IN TLSA _443._tcp.example.org

Odpowiedź na nie wygląda tak:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE ma kilka rozszerzeń, które współpracują z innymi rekordami DNS poza TLSA. Pierwsze to rekord DNS SSHFP do weryfikacji kluczy podczas połączeń SSH. Jest opisane w RFC4255RFC6594 i RFC7479. Drugie – rekord OPENPGPKEY do wymiany kluczy za pomocą PGP (RFC7929). Wreszcie trzecie – rekord SMIMEA (w RFC standard nie jest sformułowany, są tylko jego robocze wersje właściwie tylko jego szkic) do kryptograficznej wymiany kluczy przy użyciu S/MIME.

Jaki jest problem z DANE?

W połowie maja odbyła się konferencja DNS-OARC (to organizacja non-profit zajmująca się bezpieczeństwem, stabilnością i rozwojem systemu domen). Na jednej z paneli eksperci doszli do wniosku, że technologia DANE w przeglądarkach zawiodła (przynajmniej w aktualnej wersji realizacji). Obecny na konferencji Geoff Huston, główny naukowiec APNIC, jednego z pięciu regionalnych rejestratorów internetowych, skomentował DANE jako „martwą technologię”.

Popularne przeglądarki nie wspierają uwierzytelniania certyfikatów za pomocą DANE. Na rynku spotyka się specjalne wtyczki, które ujawniają funkcjonalność rekordów TLSA, jednak nawet ich wsparcie stopniowo zanika..

Problemy z wdrożeniem DANE w przeglądarkach związane są z długością procesu walidacji przez DNSSEC. System musi przeprowadzać obliczenia kryptograficzne w celu potwierdzenia autentyczności certyfikatu SSL i przechodzić przez całe łańcuchy serwerów DNS (od strefy głównej do domeny hosta) podczas pierwszego połączenia z zasobem.

Jest opinia: technologia DANE dla przeglądarek nie powiodła się
/ Unsplash / Kaley Dykstra

Ta wada była próbowana naprawiona w Mozilli za pomocą mechanizmu DNSSEC Chain Extension dla TLS. Miał on na celu skrócenie liczby rekordów DNS, które klient musiał przeszukać podczas uwierzytelniania. Jednak wśród grupy deweloperów pojawiły się niezgodności, których nie udało się rozwiązać. Ostatecznie projekt porzucono, mimo że został zatwierdzony przez IETF w marcu 2018 roku.

Kolejnym powodem niskiej popularności DANE jest słabe wdrożenie DNSSEC na świecie – działa z nim tylko 19% zasobów.. Eksperci uznali, że to za mało, by aktywnie promować DANE.

Prawdopodobnie branża będzie rozwijać się w innym kierunku. Zamiast wykorzystywać DNS do weryfikacji certyfikatów SSL/TLS, uczestnicy rynku będą raczej promować protokoły DNS-over-TLS (DoT) i DNS-over-HTTPS (DoH). O tym ostatnim wspominaliśmy w jednym z naszych poprzednich materiałów. na Habra. Szyfrują i weryfikują zapytania użytkowników do serwera DNS, nie dając hakerom możliwości podmiany danych. Na początku roku DoT już wprowadzono w Google dla swojego Public DNS. Co do DANE – czy technologia zdoła 'wrócić do łask' i stać się powszechnie stosowaną, zobaczymy w przyszłości.

Co jeszcze mamy do dodatkowego czytania:

Jest opinia: technologia DANE dla przeglądarek nie powiodła się Jak zautomatyzować zarządzanie IT infrastrukturą — omawiamy trzy trendy
Jest opinia: technologia DANE dla przeglądarek nie powiodła się JMAP — otwarty protokół zastąpi IMAP w wymianie wiadomości e-mail

Jest opinia: technologia DANE dla przeglądarek nie powiodła się Jak zaoszczędzić dzięki interfejsowi API
Jest opinia: technologia DANE dla przeglądarek nie powiodła się DevOps w chmurze na przykładzie 1cloud.ru
Jest opinia: technologia DANE dla przeglądarek nie powiodła się Ewolucja architektury chmury 1cloud

Jest opinia: technologia DANE dla przeglądarek nie powiodła się Jak działa wsparcie techniczne 1cloud
Jest opinia: technologia DANE dla przeglądarek nie powiodła się Mity na temat technologii chmurowych

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster