8. Considérations de sécurité
Ce document décrit le format des quatre types d'enregistrements de ressources DNS utilisés par les extensions de sécurité DNS, et fournit un algorithme pour calculer la clé étiquette d'une clé publique. À l'exception des points ci-dessous, ces enregistrements de ressources n'introduisent pas en eux-mêmes de considérations de sécurité. Pour les considérations de sécurité liées à l'utilisation de ces enregistrements, voir [RFC4033] et [RFC4035].
L'enregistrement DS utilise un condensé cryptographique, un type d'algorithme de clé et une clé étiquette pour pointer vers un enregistrement de ressources DNSKEY. L'enregistrement DS est destiné à identifier un enregistrement de ressources DNSKEY existant, mais un attaquant pourrait théoriquement générer un DNSKEY correspondant à tous les champs du DS. La probabilité de construire un DNSKEY correspondant dépend du type d'algorithme de condensé utilisé par le DS. Le seul algorithme de condensé défini actuellement est SHA-1, et le groupe de travail considère qu'il serait suffisamment difficile de construire une clé publique correspondant à l'algorithme, à la clé étiquette et au condensé SHA-1 indiqués dans l'enregistrement DS, de sorte qu'une telle attaque n'est pas à ce jour une menace sérieuse.
La clé étiquette aide à sélectionner efficacement un enregistrement de ressources DNSKEY, mais elle n'identifie pas de façon unique un enregistrement de ressources DNSKEY. Deux enregistrements de ressources DNSKEY différents peuvent avoir le même nom de propriétaire, le même type d'algorithme et la même clé étiquette. Les implémentations utilisant uniquement la clé étiquette pour sélectionner un enregistrement de ressources DNSKEY pourraient, dans certains cas, choisir la mauvaise clé publique. Pour plus de détails, voir l'annexe B.
Le tableau des algorithmes de l'annexe A et l'algorithme de calcul de la clé étiquette de l'annexe B incluent l'algorithme RSA/MD5 par souci d'exhaustivité, mais l'utilisation de l'algorithme RSA/MD5 est déconseillée (NOT RECOMMENDED), comme décrit dans [RFC3110].
Navigation entre sections :
- Précédent : 7. Considérations IANA
- Suivant : 9. Remerciements