記事個別表示 (5676)
これは「水無月ばけらのえび日記 : docomoケータイのDNS Rebinding問題、全国紙で報道」に関連するコメントです。
[5676] Re:「docomoケータイのDNS Rebinding問題、全国紙で報道」
徳丸浩 (2010年1月20日 8時35分)
pinningというのは、ドメインに対応するIPアドレスが変更された場合に、その変更を一時保留することだと理解しています。しかし、いつまでも変更を保留することはできず、いつかは変更しなければなりません。変更のタイミングとして有効なのは、一つのページの単位とすることで、そこから呼び出されるJavaScriptやJavaアプレット、Flashコンテンツなどがドメインに対するIPアドレスが同一であることを保証することは、実装も現実敵で、かつ効果が見込めます。
一方、ゲートウェイからはページという単位は見えないので、ホスト名を単位として、IPアドレスの変更を一定時間保留することくらいしかできません。これは、短いTTLを長くすることに相当します。しかし、どれくらいTTLを長くすれば確実に安全という明確な閾値はなく、いつかはIPアドレスが変更されるとすると、その変更のタイミングでたまたまDNS Rebindingが成立するリスクは残るということです。TTLを長くすることは、DNS Rebindingの確率を下げることはできますがゼロにはできない、という言い方もできます。
うーん、元の説明からあまりかわっていませんね。図示できれば、少しは分かりやすくなると思うのですが、どうでしょうか。
これは「水無月ばけらのえび日記 : docomoケータイのDNS Rebinding問題、全国紙で報道」に関連するコメントです。
全読: [5674]Re:「docomoケータイのDNS Rebinding問題、全国紙で報道」からのスレッド(32件)]