DANE (Authentification DNS des Entités Nommées)

DANE est un protocole de sécurité (RFC 6698) qui utilise des enregistrements TLSA DNS signés par [[dnssec|DNSSEC]] pour lier des certificats cryptographiques à des noms de domaine, fournissant une alternative ou un complément au modèle de confiance traditionnel des autorités de certification (CA). Avec DANE, un administrateur de domaine publie un enregistrement TLSA spécifiant quel [[ssl-tls|certificat TLS]] ou CA est autorisé pour son domaine. Les serveurs de messagerie et les clients qui supportent DANE peuvent alors vérifier que le certificat d'un serveur correspond à l'enregistrement TLSA, réduisant considérablement les risques d'attaques liées à des certificats CA mal émis. DANE nécessite un déploiement DNSSEC de bout en bout, car des enregistrements TLSA sans signatures DNSSEC peuvent être falsifiés.

Exemple

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.