|
2.4, пох (?), 11:29, 10/09/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
приятно отметить, что ни одной существующей проблемы это усложнение не затрагивает - сертификат к внезапно-субдомену (на чем были основаны все истерики с баном startssl, да и letsencrypt разок чуть не спалились) выпустить можно, не смотря на эту дурь.
| |
|
3.19, Аноним (-), 10:18, 11/09/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
CAA and Sub-domains
The CAA record set for a domain also applies to all sub-domains. If a sub-domain has its own CAA record set, it takes precedence.
| |
|
2.10, EHLO (?), 16:52, 10/09/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
>Усложнились условия торговли воздухом.
Любое бесполезное усложнение может быть выгодно только торговцам воздухом. К сожалению.
| |
|
1.2, YetAnotherOnanym (ok), 10:43, 10/09/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Это что же получается, чтобы корпоративному админу бампнуть https-соединение придётся ещё и в DNS подменять эту CCA на ответ со своим УЦ?
| |
|
2.5, KonstantinB (ok), 11:30, 10/09/2017 [^] [^^] [^^^] [ответить]
| +/– |
Нет. CCA-запись проверяется только при _генерации_ сертификата на стороне CA.
Например, если атакующий имеет возможность провести активную MITM-атаку на HTTP-сервер, он может выпустить "левый" letsencrypt-сертификат. Или получил доступ к e-mail и может подтвердить выпуск AlphaSSL/Comodo. DNS-запись добавляет еще один уровень защиты.
Но, конечно, толк от этого будет, только если _все_ CA начнут поддерживать эту запись.
| |
|
1.3, Аноним (-), 11:11, 10/09/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
зачем нужен централизоанный ICANN-ом DNS когда есть децентрализованный Namecoin-ом?
| |
|
2.6, KonstantinB (ok), 11:40, 10/09/2017 [^] [^^] [^^^] [ответить]
| +8 +/– |
Децентрализованный DNS, для использования которого надо выкачивать весь блокчейн, не взлетит. Блокчейн Namecoin-а уже больше 5 гигов, и это притом, что им очень мало кто пользуется.
Если когда-то и появится жизнеспособная в масштабах всего интернета реализация децентрализованных DNS, она точно не будет основана на блокчейне.
| |
|
1.7, Sw00p aka Jerom (?), 14:25, 10/09/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
аццтой полный, давно уже пора в днс записях хранить самоподписный, и проверять по нему - выкинув всякие удостоверяющие центры которые с каждым годом всё больше теряют доверие. А сам днс пустить форсированно через днссек или днскрипт как он там.
| |
|
2.8, KonstantinB (ok), 15:35, 10/09/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
Для начала бы dnssec внедрить нормально. С ним как-то примерно как с ipv6...
| |
|
|
4.12, KonstantinB (ok), 19:41, 10/09/2017 [^] [^^] [^^^] [ответить]
| +/– |
С алгоритмами нормально вполне, гибко (rfc6944, rfc6605). Required SHA1 за день не поменяешь, должна же быть совместимость. А рекомендуемые ECDSAP384/SHA384 - вполне себе.
| |
|
|
|
3.13, Sw00p aka Jerom (?), 21:16, 10/09/2017 [^] [^^] [^^^] [ответить]
| +/– |
от корня и по дереву вниз. а кто там отвечает за корневые днс - iana.org ? прикол в том, что митм тут может сделать сама иана. То есть за любое чп в ответе она. И я думаю она более серьёзная организация чем все эти CA вместе взятые.
| |
|
|
5.16, Sw00p aka Jerom (?), 01:18, 11/09/2017 [^] [^^] [^^^] [ответить]
| +/– |
так нужно убрать цепочку - корень подписывает второй а второй третий, второй спокойно без корня может подписать третий фейковый, суть в том что нуно чтобы тока корень всех подписывал - сужаем ответственность до одного и будем завтра спрашивать с него. Убираем нафиг делегейшен сайнинг.
| |
|
6.17, Elhana (ok), 03:01, 11/09/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
Другими словами вы предлагаете, чтобы dnssec-подпись для любого по сути домена в мире проходила через iana, а не через регистратора - думаете iana заняться больше нечем?
| |
|
7.20, Sw00p aka Jerom (?), 23:31, 11/09/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
я даже за запрет делегирования зон, да пусть будет одна организация и пусть хостит всё у себя, я готов платить им за это, скока мы там платим за ев сертификаты в год ? или там днс хостинг ? зато буду знать с кого спрашивать при инцидентах. посредничество - зло, никакого доверия третьей стороне.
| |
|
8.21, ACCA (ok), 17:19, 12/09/2017 [^] [^^] [^^^] [ответить] | +/– | Ты забываешь о фундаментальных свойствах бюрократии Через 3 года в IANA будет р... текст свёрнут, показать | |
|
|
10.23, ACCA (ok), 08:56, 13/09/2017 [^] [^^] [^^^] [ответить] | +/– | Те, кто готовы пожертвовать насущной свободой ради малой толики временной безоп... текст свёрнут, показать | |
|
|
|
|
|
|
|
|
|
|