• # Juste pour compléter la liste

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.

    Inconvénients :
    - Cela ne règle pas le problème des DNS des FAI/Entreprises qui refusent d'être
    compatibles avec cette norme.

    • Tous les TLD n'ont pas un top level signé liste TLD ce qui oblige à passer par des DLV DNSSEC Lookaside Validationqui va créer des trusts anchor à droite à gauche - au cas ou.

    • Du fait du truc précédent, il redevient possible de faire du DNS poisonning (c'est un poil plus compliqué certes)

    • Il faut parfois deux mois pour renouveler/changer une clef et la remonter vers les DLV et les racines TLD. Et il n'existe pas de façon simple de révoquer une clef. Très cool si un admin sys un peu escroc sur les bords par en claquant la porte.

    • Si votre clef est corrompue sur le disque et/ou en mémoire - ben plouf. J'espère que vous avez un backup de la clef et une bonne connaissance des adresses IP des serveurs autoritaires, sinon vous prenez le risque de passer un poil pour un guignol.

    • De base DNSSEC permet assez facilement de récupérer l'ensemble de votre zone, il y a des "bricolages" qui permettent de protéger vos fichiers zones (Universal DNSSEC, Online signing, NSEC3) mais bon ils ont tous des inconvénients et sont des degrés de protection variable (Universal DNSSEC n'est pas formalisé, Online signing oblige à laisser trainer les clefs privées sur tous les resolveurs et NSEC3 est déjà cassé)