• [^] # Re: L’automatisation, c’est bon, mangez-en

    Posté par (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 1.

    De devoir filer les clefs de mon shadow master DNSSec à un truc qui va gérer les certificats. Donc de casser la sécurité apportée par DANE/TLSA qui impose d’avoir 2 chaînes bien distinctes (DANE/TLSA d’un côté, le certificat de l’autre).
    Mélanger les 2 fait qu’un attaquant qui prendrait possession de la clef privée ou du certificat aurait tout le loisir de changer au passage l’empreinte TLSA... Et donc rendrait inutile DANE/TLSA...