Passa al contenuto principale

8. Considerazioni sulla sicurezza

Il presente documento descrive il formato dei quattro tipi di resource record DNS utilizzati dalle estensioni di sicurezza DNS e fornisce un algoritmo per calcolare il key tag di una chiave pubblica. Ad eccezione dei punti di seguito, tali resource record non introducono di per sé considerazioni sulla sicurezza. Per le considerazioni sulla sicurezza relative all'uso di questi record, si vedano [RFC4033] e [RFC4035].

Il record DS utilizza un digest crittografico, un tipo di algoritmo di chiave e un key tag per puntare a un resource record DNSKEY. Il record DS è inteso a identificare un resource record DNSKEY esistente, ma un attaccante potrebbe teoricamente generare un DNSKEY che corrisponde a tutti i campi del DS. La probabilità di costruire un DNSKEY corrispondente dipende dal tipo di algoritmo di digest utilizzato dal DS. L'unico algoritmo di digest definito attualmente è SHA-1 e il gruppo di lavoro ritiene che costruire una chiave pubblica corrispondente all'algoritmo, al key tag e al digest SHA-1 indicati nel record DS sia un problema sufficientemente difficile, cosicché tale attacco non costituisce al momento una minaccia seria.

Il key tag aiuta a selezionare in modo efficiente un resource record DNSKEY, ma non identifica in modo univoco un resource record DNSKEY. Due resource record DNSKEY diversi possono avere lo stesso nome del proprietario, lo stesso tipo di algoritmo e lo stesso key tag. Le implementazioni che utilizzano unicamente il key tag per selezionare un resource record DNSKEY potrebbero, in alcuni casi, scegliere la chiave pubblica errata. Per maggiori dettagli, si veda l'appendice B.

La tabella degli algoritmi dell'appendice A e l'algoritmo di calcolo del key tag dell'appendice B includono, per completezza, l'algoritmo RSA/MD5, ma l'uso dell'algoritmo RSA/MD5 è sconsigliato (NOT RECOMMENDED), come descritto in [RFC3110].


Navigazione tra sezioni: