Cloudflare heeft op 10 september ondersteuning voor ML-DSA-44 aangezet in zijn DNS-dienst 1.1.1.1. Daarmee kan de dienst nieuwe digitale handtekeningen bij DNS-antwoorden controleren. Gebruikers hoeven niets aan te passen: de controle gebeurt automatisch wanneer een domein de daarvoor benodigde DNSSEC-records publiceert.

Waar de handtekening voor dient

De techniek is gebaseerd op ML-DSA, waarvoor het Amerikaanse standaardisatie-instituut NIST in augustus 2024 een standaard publiceerde. Zulke digitale handtekeningen helpen ongeoorloofde veranderingen aan gegevens op te sporen en de ondertekenaar te controleren. Het algoritme is ontworpen om ook aanvallen met een toekomstige krachtige quantumcomputer te weerstaan.

Nog geen volledige keten

De invoering bij Cloudflare betreft de controle door de DNS-dienst. Voor een volledig quantumbestendige vertrouwensketen moeten onder meer domeinbeheerders, registrars en de DNS-root volgen. DNSSEC controleert de echtheid van antwoorden; het versleutelt ze niet. Cloudflare benadrukt bovendien dat quantumcomputers die de huidige sleutels kunnen kraken vandaag nog niet bestaan.

Meer weten?

Kies de verdieping die je interessant vindt.

Verdieping · 1 min extraEen handtekening en versleuteling hebben verschillende takenNIST maakte aparte standaarden voor het controleren van herkomst en het beschermen van vertrouwelijke informatie.

In de toelichting uit 2024 onderscheidt NIST twee toepassingen. ML-KEM, vastgelegd in FIPS 203, ondersteunt het beschermen van informatie die partijen uitwisselen. ML-DSA, in FIPS 204, is bedoeld voor digitale handtekeningen. Daarnaast standaardiseerde NIST SLH-DSA als een alternatieve handtekeningmethode op basis van andere wiskunde. Een nieuwe handtekeningstandaard vervangt daarmee niet alle andere beveiliging.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze