Je hebt een klacht over de onderstaande posting:
@10:07 Er is maar één DNS root die je zal moeten vertrouwen. Bij CA's moet je er een hele berg vertrouwen. Bij certificaten via DANE zijn de uitgevers daarvan beperkt tot het uitgeven van certificaten voor hun eigen domain. Als een domein eigenaar gecompromitteerd wordt beperkt de schade zich dus tot zijn eigen domein. En dat is redelijk eenvoudig te herstellen door nieuwe sleutels in DNS te publiceren. Bij DANE kunnen de root en TLD beheerders geen certificaten voor onderliggende domeinen uitgeven zonder dat dat opvalt/bekend wordt. Situaties zoals bij Diginotar dat er een vals certificaat voor *.google.com in omloop komt zijn alleen nog maar mogelijk als Google zelf gekraakt is. Een domein eigenaar bepaald wie zijn domein op welke DNS servers draait en beheerd. Dat kan hij zelf doen maar ook door als dienst afnemen. Dat is nu ook al het geval. Partijen die dit als dienst aanbieden hebben over het algemeen een website waar de eigenaar van het domein DNS records aan kan maken. Bij de invoering van DANE ...
Beschrijf je klacht (Optioneel):