Tout à fait. Une durée de validité des signatures DNSSEC de deux mois me convient tout à fait. Ceci dit, quand la re-signature est automatique (ce qui est fortement recommandé), la question du délai est moins cruciale.
Et la comparaison avec TLS n'est pas bonne car TLS ne permet pas facilement d'attaques par rejeu.
[^] # Re: Re-signatures avec DNSSEC
Posté par Stéphane Bortzmeyer (site web personnel, Mastodon) . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 3.
Tout à fait. Une durée de validité des signatures DNSSEC de deux mois me convient tout à fait. Ceci dit, quand la re-signature est automatique (ce qui est fortement recommandé), la question du délai est moins cruciale.
Et la comparaison avec TLS n'est pas bonne car TLS ne permet pas facilement d'attaques par rejeu.