• [^] # Re: Contre DNSSEC

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 6.

    DNSSEC n'est pas nécessaire

    All secure crypto on the Internet assumes that the DNS lookup from names to IP addresses are insecure.

    Non, c'est d'ailleurs pour ça que les navigateurs ne mettent pas une erreur franche quand il y a un problème de certificat et qu'ils permettent de la contourner.

    DNSSEC est une architecture de sécurité contrôlée par le gouvernement

    Bien moins que les CA actuelles, tu peux d'ailleurs prendre un .cn et être à l'abri des US.

    DNSSEC coûte a utiliser

    Oui, TLS aussi.

    DNSSEC est faible cryptographiquement

    Pour une clef qui est changé très régulièrement. Si tu as des infos comme quoi tu casse le RSA 1024bits en temps réel, tu as la gloire assurée

    DNSSEC est incomplet

    Non, il faut relire les RFC

    DNSSEC n'est pas sûr

    Pour ceux qui ne configure pas correctement. Mais c'est déjà le cas actuellement.

    DNSSEC a des problèmes d'architecture

    Je n'ai rien compris à ce paragraphe

    DNSSEC n'es pas incontournable, vous n'avez pas a le favoriser

    C'est navrant de dire que ce n'est pas incontournable sans donner d'alternative.

    « Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche