新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > [5676] Re:「docomoケータイのDNS Rebinding問題、全国紙で報道」

記事個別表示 (5676)

[5676] Re:「docomoケータイのDNS Rebinding問題、全国紙で報道」

徳丸浩 (2010年1月20日 8時35分)

pinningというのは、ドメインに対応するIPアドレスが変更された場合に、その変更を一時保留することだと理解しています。しかし、いつまでも変更を保留することはできず、いつかは変更しなければなりません。変更のタイミングとして有効なのは、一つのページの単位とすることで、そこから呼び出されるJavaScriptやJavaアプレット、Flashコンテンツなどがドメインに対するIPアドレスが同一であることを保証することは、実装も現実敵で、かつ効果が見込めます。

一方、ゲートウェイからはページという単位は見えないので、ホスト名を単位として、IPアドレスの変更を一定時間保留することくらいしかできません。これは、短いTTLを長くすることに相当します。しかし、どれくらいTTLを長くすれば確実に安全という明確な閾値はなく、いつかはIPアドレスが変更されるとすると、その変更のタイミングでたまたまDNS Rebindingが成立するリスクは残るということです。TTLを長くすることは、DNS Rebindingの確率を下げることはできますがゼロにはできない、という言い方もできます。

うーん、元の説明からあまりかわっていませんね。図示できれば、少しは分かりやすくなると思うのですが、どうでしょうか。

コメントフォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など