8. Sicherheitsbetrachtungen
Dieses Dokument beschreibt das Format der vier DNS-Ressourceneintragstypen, die von den DNS-Sicherheitserweiterungen verwendet werden, und stellt einen Algorithmus zur Berechnung des Schlüsselkennzeichens eines öffentlichen Schlüssels bereit. Mit Ausnahme der folgenden Punkte führen diese Ressourceneinträge selbst keine Sicherheitsbetrachtungen ein. Sicherheitsbetrachtungen im Zusammenhang mit der Verwendung dieser Einträge finden sich in [RFC4033] und [RFC4035].
Der DS-Eintrag verwendet einen kryptografischen Digest, einen Schlüsselalgorithmustyp und ein Schlüsselkennzeichen, um auf einen DNSKEY-Ressourceneintrag zu verweisen. Der DS-Eintrag soll einen vorhandenen DNSKEY-Ressourceneintrag identifizieren, aber ein Angreifer könnte theoretisch einen DNSKEY erzeugen, der mit allen Feldern des DS übereinstimmt. Die Wahrscheinlichkeit, einen übereinstimmenden DNSKEY zu konstruieren, hängt vom vom DS verwendeten Digest-Algorithmustyp ab. Der einzige zum Zeitpunkt der Abfassung definierte Digest-Algorithmus ist SHA-1, und die Arbeitsgruppe ist der Auffassung, dass es ein hinreichend schwieriges Problem ist, einen öffentlichen Schlüssel zu konstruieren, der mit dem im DS-Eintrag angegebenen Algorithmus, Schlüsselkennzeichen und SHA-1-Digest übereinstimmt; daher stellt ein solcher Angriff derzeit keine ernste Bedrohung dar.
Das Schlüsselkennzeichen hilft, einen DNSKEY-Ressourceneintrag effizient auszuwählen, identifiziert aber nicht eindeutig einen DNSKEY-Ressourceneintrag. Zwei unterschiedliche DNSKEY-Ressourceneinträge können denselben Eigentümernamen, denselben Algorithmustyp und dasselbe Schlüsselkennzeichen haben. Implementierungen, die zur Auswahl eines DNSKEY-Ressourceneintrags ausschließlich das Schlüsselkennzeichen verwenden, könnten in bestimmten Fällen den falschen öffentlichen Schlüssel auswählen. Weitere Einzelheiten finden sich in Anhang B.
Die Algorithmustabelle in Anhang A und der Algorithmus zur Berechnung des Schlüsselkennzeichens in Anhang B enthalten aus Vollständigkeitsgründen den RSA/MD5-Algorithmus, aber wie in [RFC3110] beschrieben wird die Verwendung des RSA/MD5-Algorithmus nicht empfohlen (NOT RECOMMENDED).
Abschnittsnavigation:
- Vorheriger: 7. IANA-Betrachtungen
- Nächster: 9. Danksagungen