Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
DNSSEC: на всех корневых серверах
Как сообщают, сегодня последний из корневых серверов DNS (J) перевели на DNSSEC (прогресс – здесь). То есть, с пятого мая все корневые серверы отдают подписанную зону. На этом, правда, процесс развёртывания DNSSEC не закончен. Сейчас зону специально “подписывают” с помощью “кривого” ключа, так, чтобы нельзя было проверить данные. Часто спрашивают – для чего это сделано? А для того, чтобы можно было с минимальными проблемами откатить всё обратно, если вдруг DNSSEC приведёт к краху DNS.
Объяснение разработчиков процедуры – такое: использование кривого ключа гарантирует, что особенно продвинутые участники глобальной Сети не перейдут на полную поддержку DNSSEC раньше времени. Действительно, с “кривым” ключом использовать DNSSEC на практике смысла нет, поэтому клиенты не станут массово и полностью внедрять поддержку новой технологии, так как они не смогут в таком случае работать с DNS. А вот если бы корневую зону подписывали сразу проверяемым образом, то откат оказался бы очень проблемным делом: те, кто перешли на DNSSEC уже не смогли бы работать с Сетью, если бы поддержку DNSSEC отключили.
Адрес записки: https://dxdt.blog/2010/05/05/3079/
Похожие записки:
- Атака GhostWrite на аппаратуре RISC-V
- Обновление темы dxdt.ru
- Как DNS работает через TLS: DNS-over-TLS на практике
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- Реплика: снова биометрия
- Работа GPS и коррекция по данным многих устройств
- Реплика: перемешивающие сети Google и фильтрация
- Техническое: записи CNAME и валидация имён (DCV)
- Сайты под "чистыми" IP-адресами
- Пресертификаты в Certificate Transparency
- Мессенджер Signal и центральное хранилище сообщений
Новый