6. Sicherheitsüberlegungen (Security Considerations)
LDAP überträgt Authentifizierungsinformationen, Verzeichnisdaten und zugriffskontrollbezogene Ergebnisse; Implementierungen müssen daher Vertraulichkeit (confidentiality), Integrität (integrity) und Authentifizierung (authentication) ernsthaft behandeln. Müssen Inhalte des Verzeichnisses oder Anmeldeinformationen geschützt werden, SOLLTEN Client und Server StartTLS oder einen anderen geschützten Übertragungsmechanismus verwenden und die in RFC 4513 definierten LDAP-Authentifizierungsmethoden und Sicherheitsmechanismen befolgen.
Anonymer Zugriff, simple bind und Klartext-Passwörter geben auf ungeschützten Verbindungen sensible Informationen preis. Bei der Bereitstellung sollte der durch anonyme Abfragen sichtbare Datenumfang eingeschränkt, die Übertragung von Passwörtern über unverschlüsselte Kanäle vermieden und die Identität des Servers ausreichend validiert werden, um das Risiko von Man-in-the-Middle-Angriffen zu verringern.
Eine LDAP-Operation kann die Verzeichnisstruktur, Attributnamen, den Distinguished Name und den Fehlerzustand preisgeben. Der Server sollte anhand seiner Zugriffskontrollrichtlinie entscheiden, ob er genaue diagnosticMessage-, matchedDN- oder referral-Angaben zurückgibt, und durch Fehlerunterschiede keine Rückschlüsse auf die Existenz eines Objekts zulassen.
Implementierungen sollten sich zudem gegen Ressourcenerschöpfungsangriffe (resource exhaustion) verteidigen. Die Search-Operation kann viele Einträge zurückgeben oder aufwändige Vergleichsberechnungen auslösen; der Server sollte die Beanspruchung daher durch Größenbegrenzungen (size limit), Zeitbegrenzungen (time limit), administrative Begrenzungen (administrative limit) und die autorisierungsrichtlinie nach der Authentifizierung einschränken.