DANE (DNS Tabanlı Adlandırılmış Varlıkların Kimlik Doğrulaması)

DANE, [[dnssec|DNSSEC]] imzalı TLSA DNS kayıtlarını kullanarak kriptografik sertifikaları alan adlarına bağlayan bir güvenlik protokolüdür (RFC 6698). Geleneksel sertifika otoritesi (CA) güven modelinin alternatifi veya tamamlayıcısı olarak işlev görür. DANE ile bir alan adı yöneticisi, kendi alan adı için hangi [[ssl-tls|TLS sertifikasının]] veya CA'nın yetkili olduğunu belirten bir TLSA kaydı yayınlar. DANE destekleyen posta sunucuları ve istemciler, sunucunun sertifikasının TLSA kaydıyla eşleşip eşleşmediğini doğrulayabilir ve bu sayede hatalı düzenlenen CA sertifikalarından kaynaklanan saldırı riskini önemli ölçüde azaltır. DNSSEC imzası olmayan TLSA kayıtları taklit edilebildiğinden DANE, uçtan uca DNSSEC dağıtımını gerektirir.

Örnek

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.