From 1d25fc1f001dcff78e8fb86c3976059a456281d1 Mon Sep 17 00:00:00 2001 From: Sergey Matveev Date: Sat, 21 Mar 2020 10:57:51 +0300 Subject: [PATCH] =?utf8?q?=D0=9F=D0=B5=D1=80=D0=B5=D0=B2=D1=91=D0=BB=20?= =?utf8?q?=D1=81=D0=B2=D0=BE=D0=B8=20DNS=20=D0=B7=D0=BE=D0=BD=D1=8B=20?= =?utf8?q?=D0=BD=D0=B0=20=D0=B8=D1=81=D0=BF=D0=BE=D0=BB=D1=8C=D0=B7=D0=BE?= =?utf8?q?=D0=B2=D0=B0=D0=BD=D0=B8=D0=B5=20DNSCurve?= MIME-Version: 1.0 Content-Type: text/plain; charset=utf8 Content-Transfer-Encoding: 8bit http://www.stargrave.org/Trust-anchor.html Давно в 108669cb34dc8b1fd2d91f77214906350ac5f76b писал о разнице между DNSSEC и DNSCurve. Первый не приемлю -- дичайшая сложность и PKI во всей красе, плюс никакой приватности пользователя он не защищает (нет шифрования). Дошлю руки его реализовать. К тому же, уже давно у меня в DNS есть TLSA записи (DANE) для всего что использует TLS сертификаты. Поэтому, доверяя DNS ответам (доверяя DNSCurve публичным ключам), можно доверять и TLSA записям (с хэшами SPKI TLS сертификатов) и, соответственно, сертификатам, без необходимости доверия к CACert.org, ибо многие дистрибутивы ОС его не содержат. uz544mqwggqbf3z4utlhfqn45vpbpq78nc63hpg5u2ut29stkt0pkr.ns3.stargrave.org. uz5kh6w1c4bcqbxn7ljmtjhyjzku1spm2xckmhukq30dsmy2m18v7m.ns4.stargrave.org. -- 2.48.1