Re: RE: Est-ce possible sur le .fr aussi
Francis Dupont <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
In your previous mail you wrote: > Le fond du problème est dans X.509. Cette technologie, la seule survivante > des normes UIT dans l'Internet, est mauvaise et irrécupérable, point. => je ne suis pas d'accord avec Stéphane : le problème n'est pas X.509 lui-même (quoique X.509 soit réellement une <oups, restons poli>...) mais le modèle de confiance hiérarchique avec une foultitude de racines. Au passage S/MIME (vs PGP) a exactement le même problème et quand on regarde son histoire le "mauvais" choix est antérieur à la réutilisation de X.509. On va revenir dans le sujet j'ai une question DNSSEC est piratable dans le même style ? => oui mais la situation est subtilement différente : si DNSSEC a un modèle de confiance hiérarchique la structure de nommage (DNS vs X.500) est bien plus utilisable : - il n'y a qu'une seule racine donc une seule clé et pas un certificat racine par prestataire de sécurité - il y a un point d'entrée de sécurité (Trust Anchor ou Security Entry Point) par zone lié au nom Donc si tu veux sécuriser X.509 il faut éditer la (très longue) liste des prestataires de sécurité pour virer les douteux, le travail équivalent dans DNSSEC est de ne pas faire confiance à la racine. Si tu veux sécuriser google.com dans X.509 il faut tout virer dans l'étape précédente, mettre la main sur le "bon" (vs faux) certificat de google.com et l'installer en suivant la doc qui ne prévoit pas trop ce cas de figure. Pour faire l'équivalent dans DNSSEC tu n'es pas obliger de virer la clé racine, il suffit d'ajouter la clé de google.com dans ta config. Si en plus quelqu'un chez google a lu le bon RFC cette clé se mettra à jour automatiquement donc tu n'auras plus rien à faire... (PS: c'est ce que font les paranos et pas seulement ceux en kaki :-) Peut-être que personne ne s'est penché sur le sujet. => si bien sûr, et à tel point que DNSSEC est envisagé pour remplacer une partie de X.509. Voilà [email protected]