• [^] # Re: Juste pour compléter la liste

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.

    Est-ce que la sécurité de ton installation dépend du fait que personne ne connaît ou ne peux trouver le nom abcdefghijkl123.mondomaine.com ?

    Non, la sécurité de l'installation ne varie pas. La qualité de service ainsi que la résistance à certaines attaques de type déni de service est améliorée par contre.

    Pour être clair, ça n'a aucun impact sur la sécurité des données, la sécurisation des systèmes d'authentification et les injections/corruptions/poisoning - par contre ça empêche de faire de la mitigation. Donc un attaquant qui n'aurait pas les moyens de faire un DDoS sur dix serveurs simultanément, pourrait par contre en choisir trois et les noyer (ce qui aurait un beaucoup plus gros impact sur la qualité du service ressenti).

    A noter cependant qu'il ne s'agit pas de "mon" installation. Si je devais faire du DNSSEC, je le ferai très probablement via CloudFlare aujourd'hui. Principalement parce qu’ils ont réussi a encaisser de grosses attaques sur DNSSEC sans s'effondrer.

    Je conseille vivement la lecture de ceci https://www.cloudflare.com/dnssec/ecdsa-and-dnssec/ et de cela https://www.cloudflare.com/dnssec//dnssec-complexities-and-considerations/ pour bien comprendre que le couple DNSSEC RSA + pleins de sous domaines = DDoS gratos pour un assaillant.