Pas vraiment, avec le système actuel de TLS, si le DNS t’envoie au mauvaise endroit, le certificat ne sera pas valide (sauf problème de CA, mais c'est la CA le problème dans ce cas).
Ce que je trouve plus intéressant avec DANE, c'est que le DNS est beaucoup plus difficile à cibler, du coup, si un TLD balance des mauvais identifiants de clefs pour un sous-domaine, beaucoup plus de monde risque de le voir, alors qu'actuellement, c'est assez facile à cibler.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: DANE
Posté par claudex . En réponse au journal HTTP poussé vers la sortie ?. Évalué à 3.
Pas vraiment, avec le système actuel de TLS, si le DNS t’envoie au mauvaise endroit, le certificat ne sera pas valide (sauf problème de CA, mais c'est la CA le problème dans ce cas).
Ce que je trouve plus intéressant avec DANE, c'est que le DNS est beaucoup plus difficile à cibler, du coup, si un TLD balance des mauvais identifiants de clefs pour un sous-domaine, beaucoup plus de monde risque de le voir, alors qu'actuellement, c'est assez facile à cibler.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche