Re: RE: Est-ce possible sur le .fr aussi

Francis Dupont <[email protected]>
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
 In your previous mail you wrote:

   > Le fond du problème est dans X.509. Cette technologie, la seule survivante
   > des normes UIT dans l'Internet, est mauvaise et irrécupérable, point.
   
=> je ne suis pas d'accord avec Stéphane : le problème n'est pas X.509
lui-même (quoique X.509 soit réellement une <oups, restons poli>...)
mais le modèle de confiance hiérarchique avec une foultitude de
racines. Au passage S/MIME (vs PGP) a exactement le même problème et
quand on regarde son histoire le "mauvais" choix est antérieur à la
réutilisation de X.509.

   On va revenir dans le sujet j'ai une question DNSSEC est piratable
   dans le même style ?
   
=> oui mais la situation est subtilement différente :
si DNSSEC a un modèle de confiance hiérarchique la structure de
nommage (DNS vs X.500) est bien plus utilisable :
 - il n'y a qu'une seule racine donc une seule clé et pas
  un certificat racine par prestataire de sécurité
 - il y a un point d'entrée de sécurité (Trust Anchor ou
  Security Entry Point) par zone lié au nom
Donc si tu veux sécuriser X.509 il faut éditer la (très longue)
liste des prestataires de sécurité pour virer les douteux, le
travail équivalent dans DNSSEC est de ne pas faire confiance à la
racine.
Si tu veux sécuriser google.com dans X.509 il faut tout virer dans
l'étape précédente, mettre la main sur le "bon" (vs faux) certificat
de google.com et l'installer en suivant la doc qui ne prévoit pas
trop ce cas de figure. Pour faire l'équivalent dans DNSSEC tu n'es
pas obliger de virer la clé racine, il suffit d'ajouter la clé de
google.com dans ta config. Si en plus quelqu'un chez google a lu
le bon RFC cette clé se mettra à jour automatiquement donc tu
n'auras plus rien à faire...
(PS: c'est ce que font les paranos et pas seulement ceux en kaki :-)

   Peut-être que personne ne s'est penché sur le sujet.

=> si bien sûr, et à tel point que DNSSEC est envisagé pour
remplacer une partie de X.509.

Voilà

[email protected]
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.