CAA、CT 和 DANE 在证书部署中的关联性研究:基于 Web PKI 测量研究
密码学与安全
2024-07-03 v1 网络与互联网体系结构
摘要
Web 上的完整性和信任建立在 X.509 证书之上。证书的滥用或误发行威胁了 Web PKI 安全模型,这导致了开发了各种监护技术。本文我们从实际使用的证书的角度研究 DNS/DNSSEC 记录 CAA 和 TLSA 以及 CT 日志。我们的测量涵盖 400 万个热门域名,我们探讨了各种扩展的存在性和一致性。我们的发现表明,CAA 在没有 DNSSEC 的情况下几乎专门被部署,而 DNSSEC 受保护的 service name 倾向于不使用 DNS 进行证书监护。尽管 CAA CA-string 主要以形式正确的方式部署,但倾向于不 selectively 分离 CA,许多域名持有超出 CAA 语义的证书。TLSA 记录被反复错误维护,偶尔在没有 DNSSEC 的情况下出现。
引用
@article{arxiv.2407.02287,
title = {Do CAA, CT, and DANE Interlink in Certificate Deployments? A Web PKI Measurement Study},
author = {Pouyan Fotouhi Tehrani and Raphael Hiesgen and Teresa Lübeck and Thomas C. Schmidt and Matthias Wählisch},
journal= {arXiv preprint arXiv:2407.02287},
year = {2024}
}