توییت های برنامه نویسی و طراحی وب :)
Admin:
@dvtwi
Hashtags:
devtwitter.t.me/5
DevBooks Channel:
https://t.me/+AYbOl75CLNYxY2U0
Github:
https://github.com/DevTwitter
X:
https://x.com/devtwittir
Post #13182
6.89K
یک امضای DNS از ۶۴ بایت به ۲۴۲۰ بایت رسیده!
قابلیت DNSSEC رو میشه مثل یک امضای دیجیتال برای DNS در نظر گرفت که کمک میکنه مطمئن بشیم وقتی میپرسیم example.com کجاست، جواب واقعی باشه و کسی نتونه ما رو به یک IP جعلی هدایت کنه.
حالا مشکل چیه ؟ الگوریتمهای رمزنگاری فعلی DNSSEC مثل ECDSA در برابر کامپیوترهای کوانتومی آینده امن نیستند. برای همین Cloudflare داره DNSSEC رو به سمت الگوریتمهای Post-Quantum میبره.
شرکت Cloudflare قابلیت اعتبارسنجی ML-DSA-44 رو در 1.1.1.1 فعال کرده درحالیکه ما یک Trade-off جالب داریم، امضای ECDSA فقط ۶۴ بایته، در حالی که امضای ML-DSA-44 حدود ۲۴۲۰ بایته؛ یعنی تقریباً ۳۸ برابر بزرگتر.
در نتیجه یک تغییر امنیتی ساده، ناگهان تبدیل میشه به یک مشکل Network و Performance.
مثلاً یک DNS Response که قبلاً بهراحتی با UDP منتقل میشد، ممکنه با امضای جدید فضای بیشتری از ظرفیت معمول Packet رو بگیره و مجبور بشه از TCP استفاده کنه.
به نظرم نکتهی مهم اینه که امنتر کردن یک سیستم همیشه فقط به معنی انتخاب الگوریتم رمزنگاری قویتر نیست. باید ببینیم این تغییر چه اثری روی کل سیستم میگذاره؛ از اندازهی Packet گرفته تا Compatibility و Performance.
شرکت Cloudflare هم دقیقاً به همین دلیل این تغییر رو زود شروع کرده، نه چون کامپیوترهای کوانتومی همین امروز آمادهاند، بلکه چون مهاجرت DNSSEC در مقیاس اینترنت سالها زمان میبره.
@DevTwitter | <Mehrad S./>
قابلیت DNSSEC رو میشه مثل یک امضای دیجیتال برای DNS در نظر گرفت که کمک میکنه مطمئن بشیم وقتی میپرسیم example.com کجاست، جواب واقعی باشه و کسی نتونه ما رو به یک IP جعلی هدایت کنه.
حالا مشکل چیه ؟ الگوریتمهای رمزنگاری فعلی DNSSEC مثل ECDSA در برابر کامپیوترهای کوانتومی آینده امن نیستند. برای همین Cloudflare داره DNSSEC رو به سمت الگوریتمهای Post-Quantum میبره.
شرکت Cloudflare قابلیت اعتبارسنجی ML-DSA-44 رو در 1.1.1.1 فعال کرده درحالیکه ما یک Trade-off جالب داریم، امضای ECDSA فقط ۶۴ بایته، در حالی که امضای ML-DSA-44 حدود ۲۴۲۰ بایته؛ یعنی تقریباً ۳۸ برابر بزرگتر.
در نتیجه یک تغییر امنیتی ساده، ناگهان تبدیل میشه به یک مشکل Network و Performance.
مثلاً یک DNS Response که قبلاً بهراحتی با UDP منتقل میشد، ممکنه با امضای جدید فضای بیشتری از ظرفیت معمول Packet رو بگیره و مجبور بشه از TCP استفاده کنه.
به نظرم نکتهی مهم اینه که امنتر کردن یک سیستم همیشه فقط به معنی انتخاب الگوریتم رمزنگاری قویتر نیست. باید ببینیم این تغییر چه اثری روی کل سیستم میگذاره؛ از اندازهی Packet گرفته تا Compatibility و Performance.
شرکت Cloudflare هم دقیقاً به همین دلیل این تغییر رو زود شروع کرده، نه چون کامپیوترهای کوانتومی همین امروز آمادهاند، بلکه چون مهاجرت DNSSEC در مقیاس اینترنت سالها زمان میبره.
@DevTwitter | <Mehrad S./>
- 🔥 24
- 👍 8
- 🍌 3














