DANE (Xác thực Thực thể Được đặt tên dựa trên DNS)

DANE là một giao thức bảo mật (RFC 6698) sử dụng các bản ghi TLSA DNS được ký bởi [[dnssec|DNSSEC]] để liên kết chứng chỉ mã hóa với tên miền, cung cấp giải pháp thay thế hoặc bổ sung cho mô hình tin cậy certificate authority (CA) truyền thống. Với DANE, quản trị viên tên miền công bố bản ghi TLSA chỉ định [[ssl-tls|chứng chỉ TLS]] hoặc CA nào được ủy quyền cho tên miền của họ. Các máy chủ mail và client hỗ trợ DANE có thể xác minh rằng chứng chỉ của máy chủ khớp với bản ghi TLSA, giảm đáng kể rủi ro tấn công từ các chứng chỉ CA bị cấp sai. DANE yêu cầu DNSSEC được triển khai từ đầu đến cuối, vì các bản ghi TLSA không có chữ ký DNSSEC có thể bị làm giả.

Ví dụ

An email server publishes a TLSA record for _25._tcp.mail.example.com specifying its exact certificate fingerprint, so other mail servers can verify the TLS connection without relying solely on CAs.