Ça permet déjà de se protéger de "proxy ssl", en passant par le serveur DNS de son choix, et en vérifiant que le certificat présenté par le proxy est correct.
Si tu as un proxy SSL, rien n'empêche d'avoir un proxy DANE qui réécrit les réponse DNS à la volée. DNSSEC est donc nécessaire.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: DANE et DNSSEC
Posté par claudex . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 4.
Si tu as un proxy SSL, rien n'empêche d'avoir un proxy DANE qui réécrit les réponse DNS à la volée. DNSSEC est donc nécessaire.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche