我正在使用duckdns作为我的免费ddns提供者。域以domain.duckdns.org形式存在。
我相信,从技术上讲,他们可以复制我的服务器主机的文件,将“我的”域重定向到自己的服务器,并为其创建SSL证书,因为它们确实拥有域。
例如,我可以连接到网站,SSL证书将是有效的,我输入登录和密码,他们可以连接到我的ip,输入登录和密码本身,并访问应该加密的数据。这是正确的吗?
有什么好的方法来抵抗它吗?
发布于 2022-06-20 13:30:22
有什么好的方法来抵抗它吗?
不幸的是,你无能为力。即使您获得了您自己的域,DNS托管公司(不是注册商,但谁维护您的DNS区域)也可以伪造CAA记录,在自定义DNS条目足以证明域所有权的情况下通过ACME验证并注册证书。
因此,您可以信任您的DNS托管提供程序。如果你这么做了--假设提供者不做非法行为。如果你不--切换到你信任的提供者。我要记住,如果DNS托管非法活动被证实并向公众披露--这会毁了他们的生意,因为客户会搬出去。
发布于 2022-06-20 13:19:26
正如您所述,他们是该域的合法所有者,因此可以获得该域的有效证书。
第一步是使用您控制的域名,因为Internet上使用最多的信任模型是“域验证”,用于发出证书。不管是谁控制了这个名字,都被认为是合法的所有者。
https://security.stackexchange.com/questions/262850
复制相似问题