Există o opinie: tehnologia DANE pentru browsere a eșuat

Discutăm despre ce reprezintă tehnologia DANE pentru autentificarea numelui de domeniu prin DNS și de ce nu a avut o răspândire largă în browsere.

Există o opinie: tehnologia DANE pentru browsere a eșuat
/ Unsplash / Paulius Dragunas

Ce este DANE

Centrele de certificare (CA) sunt organizații care sunt implicate certificatul criptografic certificatelor SSL. Ele își aplică semnătura electronică, confirmând autenticitatea. Totuși, uneori apar situații în care certificatul este eliberat cu încălcări. De exemplu, anul trecut Google a initiat o „procedură de încetare a încrederii” față de certificatele Symantec din cauza compromiterii acestora (detalii despre această poveste sunt prezentate pe blogul nostru — unu și doi).

Pentru a evita astfel de situații, acum câțiva ani, IETF a început să dezvolte tehnologia DANE (dar nu a avut o răspândire largă în browsere — despre asta vom discuta mai încolo).

DANE (Autentificarea Entităților Numele Bază DNS) este un set de specificații care permite utilizarea DNSSEC (Extensii pentru Securitatea Sistemului de Nume) pentru a controla validitatea certificatelor SSL. DNSSEC este o extensie pentru sistemul de nume de domeniu care minimizează atacurile legate de substituirea adreselor. Folosind aceste două tehnologii, un webmaster sau un client poate contacta unul dintre operatorii de zone DNS pentru a confirma validitatea certificatului utilizat.

În esență, DANE funcționează ca un certificat auto-semnat (garantul fiabilității sale este DNSSEC) și completează funcțiile CA.

Cum funcționează

Specificația DANE este descrisă în RFC6698. Conform documentului, în înregistrările resurselor DNS a fost adăugat un nou tip — TLSA. Acesta conține informații despre certificatul transmis, dimensiunea și tipul datelor transmise, precum și datele propriu-zise. Webmasterul creează o amprentă digitală a certificatului, îi aplică semnătura folosind DNSSEC și o plasează în TLSA.

Clientul se conectează la site-ul de internet și compară certificatul său cu „copie”, obținută de la operatorul DNS. Dacă acestea coincid, resursa este considerată de încredere.

Pe pagina wiki a DANE este prezentat următorul exemplu de cerere DNS către serverul example.org prin portul TCP 443:

IN TLSA _443._tcp.example.org

Răspunsul la aceasta arată astfel:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE are câteva extensii care lucrează cu alte înregistrări DNS în afară de TLSA. Prima — înregistrarea DNS SSHFP pentru verificarea cheilor în conexiuni SSH. Aceasta este descrisă în RFC4255, RFC6594 și RFC7479. Al doilea — înregistrarea OPENPGPKEY pentru schimbul de chei folosind PGP (RFC7929). În cele din urmă, al treilea — înregistrarea SMIMEA (în RFC standardul nu este formulat, există numai un draft al său) pentru schimbul criptografic de chei prin S/MIME.

Care este problema cu DANE

La mijlocul lunii mai a avut loc conferința DNS-OARC (aceasta este o organizație non-profit care se ocupă cu problemele de securitate, stabilitate și dezvoltare a sistemului de nume de domeniu). La una dintre paneluri, experții au ajuns la concluzia, că tehnologia DANE a eșuat în browsere (cel puțin în varianta actuală de implementare). Participând la conferință, Geoff Huston, cercetător principal APNIC, unul dintre cei cinci registratori de internet regionali, s-a exprimat despre DANE ca fiind o «tehnologie moartă».

Browserele populare nu suportă autentificarea certificatelor prin DANE. Pe piață există plugin-uri speciale, care dezvăluie funcționalitatea înregistrărilor TLSA, însă și suportul acestora se reduce treptat.

Problemele cu răspândirea DANE în browsere sunt legate de durata procesului de validare prin DNSSEC. Sistemul este obligat să efectueze calcule criptografice pentru a confirma autenticitatea certificatului SSL și să treacă prin întreaga ierarhie de servere DNS (de la zona rădăcină până la domeniul gazdei) la prima conectare la resursă.

Există o opinie: tehnologia DANE pentru browsere a eșuat
/ Unsplash / Kaley Dykstra

Această deficiență a fost încercată să fie remediată în Mozilla prin mecanismul DNSSEC Chain Extension pentru TLS. Acesta ar fi trebuit să reducă numărul de înregistrări DNS pe care clientul trebuia să le consulte în timpul autentificării. Totuși, în interiorul grupului de dezvoltare au apărut neînțelegeri care nu au putut fi rezolvate. În cele din urmă, proiectul a fost abandonat, deși a fost aprobat de IETF în martie 2018.

O altă cauză a popularității scăzute a DANE se consideră a fi răspândirea slabă a DNSSEC în lume — numai 19% din resurse funcționează cu acesta. Experții au apreciat că aceasta nu este suficientă pentru promovarea activă a DANE.

Cel mai probabil, industria se va dezvolta în alte direcții. În loc să folosească DNS pentru a verifica certificatele SSL/TLS, jucătorii de pe piață, dimpotrivă, vor promova protocoalele DNS-over-TLS (DoT) și DNS-over-HTTPS (DoH). Ultimul a fost menționat într-unul dintre materialele noastre anterioare pe Habr. Aceștia criptau și verificau solicitările utilizatorilor către serverul DNS, împiedicând atacatorii să înlocuiască datele. La începutul anului, DoT deja integrarea cu Mastodon, ceea ce a determinat reacții mixte din partea utilizatorilor. Din fericire, așa cum este specificat în software-ul liber, aceasta este opțională și se decide de către administratorul serverului. în Google pentru DNS-ul său public. În ceea ce privește DANE — dacă tehnologia va reuși să „revină în joc” și să devină populară, rămâne de văzut în viitor.

Ce mai avem pentru lecturi suplimentare:

Există o opinie: tehnologia DANE pentru browsere a eșuat Cum să automatizăm gestionarea infrastructurii IT — discutăm despre trei tendințe
Există o opinie: tehnologia DANE pentru browsere a eșuat JMAP — protocolul deschis va înlocui IMAP în schimbul mesajelor electronice

Există o opinie: tehnologia DANE pentru browsere a eșuat Cum să economisești cu ajutorul unei interfețe de programare a aplicațiilor
Există o opinie: tehnologia DANE pentru browsere a eșuat DevOps în serviciul de cloud pe exemplul 1cloud.ru
Există o opinie: tehnologia DANE pentru browsere a eșuat Evoluția arhitecturii cloud 1cloud

Există o opinie: tehnologia DANE pentru browsere a eșuat Cum funcționează suportul tehnic 1cloud
Există o opinie: tehnologia DANE pentru browsere a eșuat Mituri despre tehnologiile cloud

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster