DANE (DNS-आधारित नेम्ड एंटिटीज़ की प्रमाणीकरण)

DANE एक सुरक्षा प्रोटोकॉल (RFC 6698) है जो [[dnssec|DNSSEC]]-हस्ताक्षरित TLSA DNS रिकॉर्ड का उपयोग करके क्रिप्टोग्राफ़िक सर्टिफिकेट को डोमेन नामों से बांधता है, जो पारंपरिक सर्टिफिकेट अथॉरिटी (CA) ट्रस्ट मॉडल का विकल्प या पूरक प्रदान करता है। DANE के साथ, एक डोमेन व्यवस्थापक एक TLSA रिकॉर्ड प्रकाशित करता है जो निर्दिष्ट करता है कि उनके डोमेन के लिए कौन सा [[ssl-tls|TLS सर्टिफिकेट]] या CA अधिकृत है। DANE का समर्थन करने वाले मेल सर्वर और क्लाइंट फिर सत्यापित कर सकते हैं कि किसी सर्वर का सर्टिफिकेट TLSA रिकॉर्ड से मेल खाता है, जो गलत तरीके से जारी किए गए CA सर्टिफिकेट द्वारा सक्षम हमलों के जोखिम को नाटकीय रूप से कम करता है। DANE के लिए DNSSEC को एंड-टू-एंड तैनात करना आवश्यक है, क्योंकि DNSSEC हस्ताक्षर के बिना TLSA रिकॉर्ड जाली बनाए जा सकते हैं।

उदाहरण

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.