Et je pense que les équipe SMTP et HTTPS sont distinctes chez Google, la première peut vouloir changer des choses.
Traite-moi de pessimiste, mais j’en doute, considérant que dans le papier dont on parle :
DNSSEC n’est mentionné que pour dire qu’on ne peut pas trop compter dessus ("DNSSEC has not been widely deployed — ben forcément, tout le monde attend que vous le fassiez d’abord, hé patate ! — and so operators cannot rely on this protection" — au cas où quelqu’un aurait un doute, l’incise est de moi) ;
DANE n’est mentionné qu’en passant ("Without additional security add-ons (e.g., DANE), this attack remains a real threat.") ;
les deux seules approches évoquées dans les solutions possibles sont un mécanisme de type HPKP (épinglage des clefs publiques pendant le dialogue SMTP, protégeant les connexions futures) ou... Certificate Transparency.
Je maintiens : il n’y a probablement rien à attendre de Google pour tout ce qui touche à DNSSEC et DANE, ce n’est simplement pas dans leur agenda.
[^] # Re: DANE
Posté par gouttegd . En réponse au journal Gmail cherche à pousser les autres fournisseurs de courriel à envoyer/recevoir de manière chiffrée. Évalué à 5.
Traite-moi de pessimiste, mais j’en doute, considérant que dans le papier dont on parle :
DNSSEC n’est mentionné que pour dire qu’on ne peut pas trop compter dessus ("DNSSEC has not been widely deployed — ben forcément, tout le monde attend que vous le fassiez d’abord, hé patate ! — and so operators cannot rely on this protection" — au cas où quelqu’un aurait un doute, l’incise est de moi) ;
DANE n’est mentionné qu’en passant ("Without additional security add-ons (e.g., DANE), this attack remains a real threat.") ;
les deux seules approches évoquées dans les solutions possibles sont un mécanisme de type HPKP (épinglage des clefs publiques pendant le dialogue SMTP, protégeant les connexions futures) ou... Certificate Transparency.
Je maintiens : il n’y a probablement rien à attendre de Google pour tout ce qui touche à DNSSEC et DANE, ce n’est simplement pas dans leur agenda.