8. セキュリティ考慮事項
本書は、DNS セキュリティ拡張によって使用される 4 種類の DNS リソースレコードのフォーマットを記述し、公開鍵のキータグを計算するアルゴリズムを提供する。以下の項目を除き、これらのリソースレコード自体はセキュリティ考慮事項を導入しない。これらのレコードの使用に関連するセキュリティ考慮事項については [RFC4033] および [RFC4035] を参照。
DS レコードは、暗号ダイジェスト、鍵アルゴリズム型、およびキータグを使用して DNSKEY RR を指し示す。DS レコードは既存の DNSKEY RR を識別することを意図しているが、攻撃者は理論上、DS のすべてのフィールドと一致する DNSKEY を生成できる。一致する DNSKEY を構成する確率は、DS が使用するダイジェストアルゴリズム型に依存する。現在定義されているダイジェストアルゴリズムは SHA-1 であり、ワーキンググループは、DS レコードで与えられたアルゴリズム、キータグ、および SHA-1 ダイジェストと一致する公開鍵を構成することは十分に困難な問題であり、したがってそのような攻撃は現在深刻な脅威ではないと考えている。
キータグは DNSKEY リソースレコードを効率的に選択する助けとなるが、単一の DNSKEY リソースレコードを一意に識別するものではない。2 つの異なる DNSKEY RR が、同じ所有者名、同じアルゴリズム型、および同じキータグを持つことは可能である。キータグのみを使用して DNSKEY RR を選択する実装は、場合によっては誤った公開鍵を選択する可能性がある。詳細は付録 B を参照。
付録 A のアルゴリズム表および付録 B のキータグ計算アルゴリズムは、完全性のために RSA/MD5 アルゴリズムを含んでいるが、[RFC3110] で説明されているとおり、RSA/MD5 アルゴリズムの使用は推奨されない(NOT RECOMMENDED)。
関連章ナビゲーション:
- 前へ:7. IANA 考慮事項
- 次へ:9. 謝辞