Le commentaire de barmic résume bien, mais je veux juste ajouter quelques détails.
Le fonctionnement est le suivant : quand tu te connectes à un serveur (ssh root@server.example.com), SSH récupère une les clefs que présente le serveur, mais au lieu suivre le fonctionnement TOFU où tu dois valider manuellement que l’empreinte de la clef est correcte (si elle n’est pas déjà dans le fichier known_hosts), SSH va faire requête DNS pour SSHFP? server.example.com, vérifier que les données sont valides grâce à DNSSEC et comparer l’empreinte de la clef du serveur avec ce qui est configuré dans le DNS.
L’avantage c’est que tu contourne complètement TOFU donc tu évites à l’utilisateur de devoir bêtement accepter une clef qu’il ne vérifiera jamais, tu n’as plus besoin de maintenir un known_hosts et tu peux facilement remplacer les clefs d’hôtes au besoin.
[^] # Re: Chiffrement
Posté par Anonyme . En réponse à la dépêche Le protocole QUIC désormais normalisé. Évalué à 7.
Le commentaire de barmic résume bien, mais je veux juste ajouter quelques détails.
Le fonctionnement est le suivant : quand tu te connectes à un serveur (
ssh root@server.example.com), SSH récupère une les clefs que présente le serveur, mais au lieu suivre le fonctionnement TOFU où tu dois valider manuellement que l’empreinte de la clef est correcte (si elle n’est pas déjà dans le fichierknown_hosts), SSH va faire requête DNS pourSSHFP? server.example.com, vérifier que les données sont valides grâce à DNSSEC et comparer l’empreinte de la clef du serveur avec ce qui est configuré dans le DNS.L’avantage c’est que tu contourne complètement TOFU donc tu évites à l’utilisateur de devoir bêtement accepter une clef qu’il ne vérifiera jamais, tu n’as plus besoin de maintenir un
known_hostset tu peux facilement remplacer les clefs d’hôtes au besoin.