The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Выпуск Simply Linux 10.1 для RISC-V"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Подсказка: Доступны два режима работы форума: "Раскрыть нити" и "Свернуть нити".
. "Выпуск Simply Linux 10.1 для RISC-V" +/
Сообщение от RM (ok), 18-Фев-23, 14:51 
>сайты могут ограничить возможность подмены сторонним центром сертификации через CAA запись.

во первых подмена сертификата сайта подразумевает MITM или подмену DNS resolution как минимум. т.е. защищаться проверяя еще один DNS record - просто глупо, его тем же самым механизмом тоже подменят.
CAA RFC:
Use of DNSSEC to authenticate CAA RRs is strongly RECOMMENDED but not required.

Ну и даже если бы, то все равно CAA не предназначено для проверки клиентами, оно для CA.
с DANE наверное спутали.

CAA RFC:
A set of CAA records describes only current grants of authority to issue certificates for the corresponding DNS domain name. Since certificates are valid for a period of time, it is possible that a certificate that is not conformant with the CAA records currently published was conformant with the CAA records published at the time that the certificate was issued. Relying Parties MUST NOT use CAA records as part of certificate validation.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Выпуск Simply Linux 10.1 для RISC-V, opennews, 17-Фев-23, 16:46  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру