Et pourtant j'ai bien l'impression que les gros acteurs comme gmail n'utilisent ni DANE ni DNSSEC.
Pour Google, tout ce qui utilise de près ou de loin DNSSEC, c’est le MalTM. Ils ne l’utiliseront jamais.
À la place, ils utilisent STS-MTA (RFC 8461), qui a « l’avantage » de nécessiter l’ajout d’un serveur web dans la boucle (tout plutôt que de devoir utiliser DNSSEC) et de forcer l’utilisation d’un certificat émis par le cartel des CA.
[^] # Re: Dovecot et Postfix OK ?
Posté par gouttegd . En réponse au lien Why TLS is better without STARTTLS A Security Analysis of STARTTLS in the Email Context. Évalué à 5.
Pour Google, tout ce qui utilise de près ou de loin DNSSEC, c’est le MalTM. Ils ne l’utiliseront jamais.
À la place, ils utilisent STS-MTA (RFC 8461), qui a « l’avantage » de nécessiter l’ajout d’un serveur web dans la boucle (tout plutôt que de devoir utiliser DNSSEC) et de forcer l’utilisation d’un certificat émis par le cartel des CA.