DANE (การพิสูจน์ตัวตนของ Named Entities ผ่าน DNS)

DANE คือโปรโตคอลความปลอดภัย (RFC 6698) ที่ใช้ระเบียน TLSA DNS ที่ลงนามด้วย [[dnssec|DNSSEC]] เพื่อผูก certificates ทางการเข้ารหัสกับชื่อโดเมน โดยเป็นทางเลือกหรือส่วนเสริมของรูปแบบความไว้วางใจ certificate authority (CA) แบบดั้งเดิม ด้วย DANE ผู้ดูแลโดเมนจะเผยแพร่ระเบียน TLSA ที่ระบุว่า [[ssl-tls|TLS certificate]] หรือ CA ใดที่ได้รับอนุญาตสำหรับโดเมนของตน mail server และ client ที่รองรับ DANE จะตรวจสอบว่า certificate ของ server ตรงกับระเบียน TLSA ซึ่งลดความเสี่ยงจากการโจมตีที่เกิดจาก CA certificates ที่ออกผิดพลาดอย่างมาก DANE ต้องการการติดตั้ง DNSSEC แบบ end-to-end เนื่องจากระเบียน TLSA ที่ไม่มีลายเซ็น DNSSEC สามารถถูกปลอมแปลงได้

ตัวอย่าง

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.