DNS憑證頒發機構授權(英語:DNS Certification Authority Authorization,簡稱:CAA)是一種網際網路安全政策機制,允許域名持有人指定可以為其域簽發憑證的憑證頒發機構。該政策憑藉一個新的域名系統資源記錄「CAA」來實現。
這一標準由電腦科學家菲利普·哈勒姆-貝克和羅布·斯特拉德林(Rob Stradling)起草,旨在應對公眾對憑證頒發機構安全性的擔憂。它是由網際網路工程任務組建議的一項網際網路標準。
背景
自2001年開始,曾出現一系列被錯誤頒發的數位憑證[1][2]。這在損害公開可信憑證授權機構可信度的同時[3],也加速了各種安全機制的建設,包括憑證透明度追蹤不當簽發,HTTP公鑰固定和DANE在客戶端側阻止不當簽發的憑證,以及DNS憑證頒發機構授權(CAA)在憑證頒發機構方面阻止不當簽發。[4]
DNS憑證頒發機構授權的第一稿由菲利普·哈勒姆-貝克和羅布·斯特拉德林(Rob Stradling)起草,並於2010年10月提交為網際網路工程任務組(IETF)的網際網路標準(RFC)草案。[5]PKIX工作群組對此進行了逐步改進[6],並於2013年1月向網際網路工程指導小組提交了名為RFC 6844的標準提案。[7]不久後CA/瀏覽器論壇展開討論[4],並於2017年3月形成投票,贊成於2017年9月之前強制所有憑證頒發機構履行CAA[8][9]。但至少有一家憑證頒發機構(科摩多)未能在截止日期前實施CAA[10]。慕尼黑工業大學於2017年的一項研究發現,憑證頒發機構在很多情況下未能正確施行該標準的部分內容。[4]
截至2018年6月[update],Qualys的報告顯示,在最流行且支援TLS的前15萬個網站中,只有3.4%使用了CAA記錄。[11]
記錄
實現CAA的憑證頒發機構對CAA資源記錄執行DNS尋找,並檢查自己是否被列為授權方,之後再頒發數位憑證。[7]每條CAA資源記錄由以下三個屬性組成,並以空格分隔[7]:
- flag
- 一個實現了可延伸的訊號系統的位元欄,以供將來使用。截至2018年[update],它僅定義了發行者關鍵標誌,用於指示憑證頒發機構在頒發憑證之前必須理解相應的屬性標記。[7]此標誌允許將來通過強制擴充對協定進行擴充[4],類似於X.509憑證中的關鍵擴充。
- tag
- 為下列屬性之一:
- value
- 與所選的tag屬性所相關聯的值。
當沒有任何CAA記錄時,頒發機構可以正常、不受限地進行頒發。而當存在一個空白的簽發(issue)標籤時,所有頒發被禁止。[7][9][12]
監視憑證頒發機構行為的第三方,可能會根據域名的CAA記錄檢查新頒發的憑證,但是他們須知道域名的CAA記錄有可能在憑證頒發到他們檢查的期間發生過更改。客戶不能將CAA作為其憑證驗證過程的一部分。[7]
擴充
2016年10月26日,CAA標準的首個擴充草案發布。該草案在簽發(issue)屬性後方提議了一個新的account-uri標識,其將一個域名繫結到一個特定的自動化憑證管理環境帳戶。[13]2017年8月30日,這一草案得到修訂,再引入了validation-methods(驗證方法)標識,用以將一個域與一個特定的驗證方法繫結。2018年6月21日,進一步的修改刪除了account-uri和validation-methods的連字元,accounturi和validationmethods取而代之。[14][15]
例子
若要表明只有標識為ca.example.net的憑證頒發機構有權為example.com及所有子域名頒發憑證,可以使用以下CAA記錄[7]:
example.com. IN CAA 0 issue "ca.example.net" |
若要禁止頒發任何憑證,可以列出一個空的頒發者列表[7]:
example.com. IN CAA 0 issue ";" |
若要標識憑證頒發機構應將無效的憑證請求報告給指定的電子郵件位址和即時網路間防禦端點[7]:
example.com. IN CAA 0 iodef "mailto:security@example.com" example.com. IN CAA 0 iodef "http://iodef.example.com/" |
若要使用該協定的一個未來擴充——例如,定義了一個新的future屬性,需要憑證頒發機構理解該屬性後才能安全地繼續處理——可以設定issuer critical標籤[7]:
example.com. IN CAA 0 issue "ca.example.net" example.com. IN CAA 128 future "value" |
另見
- 憑證頒發機構
- 憑證透明度
- 基於DNS的命名實體身分驗證
- HTTP公鑰固定
- 域名伺服器記錄類型列表
參考來源
外部連結
Wikiwand in your browser!
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.