Cenzurowoodporna system domenowych GNS uzyskał status proponowanego standardu

Komitet IETF (Internet Engineering Task Force), zajmujący się rozwojem protokołów i architektury internetu, zakończył tworzenie RFC dla systemu nazw domen GNS (GNU Name System), rozwijanego przez projekt GNUnet jako całkowicie zdecentralizowane i odporne na cenzurę zamiennika DNS. Specyfikacja, opublikowana jako RFC-9498, otrzymała status „Proponowanego standardu”. W pełni zgodna z opublikowanym RFC implementacja GNS jest częścią platformy GNUnet 0.20.0 oraz dodatkowo dostępna w kodzie projektu GNUnet-Go.

GNS może być stosowane równolegle z DNS i używane w tradycyjnych aplikacjach, takich jak przeglądarki internetowe. Integralność i niezmienność rekordów zapewnia wykorzystanie mechanizmów kryptograficznych. W przeciwieństwie do DNS w GNS zamiast hierarchii drzewiastej serwerów stosowany jest skierowany graf. Przekształcanie nazw jest podobne do DNS, ale zapytania i odpowiedzi są realizowane z zachowaniem prywatności — węzeł przetwarzający zapytanie nie wie, komu jest udzielana odpowiedź, a węzły tranzytowe i zewnętrzni obserwatorzy nie mogą odszyfrować zapytań i odpowiedzi.

Strefa DNS w GNS jest definiowana za pomocą pary kluczy publicznych i prywatnych ECDSA opartych na krzywych eliptycznych Curve25519. Użycie Curve25519 przez niektórych uznawane jest za dość dziwny krok, ponieważ dla ECDSA stosuje się inne typy krzywych eliptycznych, a w parze z Curve25519 zazwyczaj używa się nowocześniejszego, bezpieczniejszego i szybszego algorytmu podpisywania cyfrowego Ed25519. Z perspektywy kryptoodporności również budzi wątpliwości wybór rozmiaru klucza — 32 bajty zamiast 64 bajtów, które są zwykle używane dla Ed25519, oraz zastosowanie kaskadowego szyfrowania symetrycznego przy użyciu algorytmów AES i TwoFish w trybie CFB.

Takie podejście wyjaśnia konieczność realizacji hierarchicznych kluczy, które umożliwiają użycie klucza publicznego głównego do uzyskania klucza publicznego potomnego, korzystając z właściwości liniowości krzywej Curve25519. Ta cecha pozwala na generowanie kluczy publicznych potomnych bez znajomości prywatnych kluczy głównych. Wskazana technika jest również stosowana w Bitcoinie. Rozmiar klucza 32 bajty został wybrany, aby klucz zmieścił się w jednym wpisie DNS.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster