Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Подмена хостнейма WHOIS-сервиса .MOBI
Иногда спрашивают: почему (некоторые) УЦ TLS не поддерживают подтверждение права управления доменом с использованием WHOIS-запросов? Вот появился очередной практический пример, иллюстрирующий, почему тут не нужно использовать WHOIS ни в каком виде: исследователи зарегистрировали домен, ранее служивший хостнеймом для whois-сервиса зоны .MOBI, и, как утверждается, получили потенциальную возможность подтверждать право управления доменом по запросам от УЦ, подставляя произвольный адрес e-mail в ответ (“потенциальную” – потому что сертификат исследователи заказывать не стали).
Подтверждение (валидация) права управления доменом (DCV – Domain Control Validation) – основа процесса выпуска TLS-сертификатов публичным УЦ. Понятно, что и ответы из WHOIS должны дополнительно валидироваться, и актуальность хостнейма сервера – контролироваться. Однако, каждый новый поддерживаемый метод DCV создаёт риски, а особенно велики эти риски, когда метод подразумевает использование дополнительных протоколов. Вообще, для автоматического выполнения DCV сейчас есть только один полностью подходящий способ: публикация TXT-записи с заданным значением в DNS. Но и тут имеется куча оговорок, конечно. При этом, уже и близкий метод – HTTP-запрос, – существенно хуже, пусть и использует DNS для передачи A-записей.
Адрес записки: https://dxdt.ru/2024/09/11/13866/
Похожие записки:
- Реплика: атака посредника в TLS и проблема доверия сертификатам
- Практикум: примеры с dig для DNSSEC и DNS
- Неверные обобщения "принципа Керкгоффса"
- Сертификаты для IP-адресов от Let's Encrypt
- Быстрые, но "нечестные" подписи в DNSSEC
- Как правильно "показать TLS-сертификат", рекомендации
- IP-адреса и октеты
- Системы счисления и системное администрирование
- Stack Overflow и OpenAI
- Дальнейшее сокращение допустимого срока действия TLS-сертификатов
- "Двухфакторная" аутентификация и Google Authenticator
Написать комментарий