Comment DNSSEC contribuera à sécuriser Internet et comment SOPA l'a presque rendu illégal

Sep 10, 2025
Confidentialité et sécurité
CONTENU NON CACHÉ

Les extensions de sécurité du système de noms de domaine (DNSSEC) sont une technologie de sécurité qui aidera à corriger l’un des points faibles d’Internet. Nous sommes chanceux que SOPA n’a pas réussi, car SOPA aurait rendu le DNSSEC illégal.

DNSSEC ajoute une sécurité critique à un endroit où Internet n’en a pas vraiment. Le système de noms de domaine (DNS) fonctionne bien, mais il n’ya aucune vérification à aucun moment du processus, ce qui laisse des trous ouverts aux attaquants.

L'état actuel des affaires

Nous avons expliqué le fonctionnement du DNS autrefois. En un mot, chaque fois que vous vous connectez à un nom de domaine tel que "google.com" ou "howtogeek.com", votre ordinateur contacte son serveur DNS et recherche l'adresse IP associée à ce nom de domaine. Votre ordinateur se connecte ensuite à cette adresse IP.

Il est important de noter qu'aucun processus de vérification n'est impliqué dans une recherche DNS. Votre ordinateur demande à son serveur DNS l'adresse associée à un site Web, le serveur DNS répond avec une adresse IP et votre ordinateur dit «d'accord!» et se connecte joyeusement à ce site Web. Votre ordinateur ne s'arrête pas pour vérifier si cette réponse est valide.

Il est possible pour les attaquants de rediriger ces requêtes DNS ou de configurer des serveurs DNS malveillants conçus pour renvoyer de mauvaises réponses. Par exemple, si vous êtes connecté à un réseau Wi-Fi public et que vous essayez de vous connecter à howtogeek.com, un serveur DNS malveillant sur ce réseau Wi-Fi public peut renvoyer une adresse IP entièrement différente. L'adresse IP peut vous conduire à un phishing site Internet. Votre navigateur Web n'a aucun moyen réel de vérifier si une adresse IP est réellement associée à howtogeek.com; il doit simplement faire confiance à la réponse qu'il reçoit du serveur DNS.

Le cryptage HTTPS fournit une vérification. Par exemple, disons que vous essayez de vous connecter au site Web de votre banque et vous voyez HTTPS et l'icône de verrouillage dans votre barre d'adresse . Vous savez qu'une autorité de certification a vérifié que le site Web appartient à votre banque.

Si vous avez accédé au site Web de votre banque à partir d'un point d'accès compromis et que le serveur DNS a renvoyé l'adresse d'un site de hameçonnage imposteur, le site de hameçonnage ne pourrait pas afficher ce cryptage HTTPS. Cependant, le site d'hameçonnage peut choisir d'utiliser le HTTP simple au lieu du HTTPS, pariant que la plupart des utilisateurs ne remarqueraient pas la différence et entreraient de toute façon leurs informations bancaires en ligne.

Votre banque n'a aucun moyen de dire "Ce sont les adresses IP légitimes de notre site Web."

Comment DNSSEC aidera

Une recherche DNS se déroule en fait en plusieurs étapes. Par exemple, lorsque votre ordinateur demande www.howtogeek.com, votre ordinateur effectue cette recherche en plusieurs étapes:

  • Il demande d'abord au «répertoire de la zone racine» où il peut trouver .avec .
  • Il demande ensuite au répertoire .com où il peut trouver howtogeek.com .
  • Il demande ensuite howtogeek.com où il peut trouver www.howtogeek.com .

DNSSEC implique de «signer la racine». Lorsque votre ordinateur va demander à la zone racine où il peut trouver .com, il pourra vérifier la clé de signature de la zone racine et confirmer qu’il s’agit de la zone racine légitime avec de vraies informations. La zone racine fournira alors des informations sur la clé de signature ou .com et son emplacement, permettant à votre ordinateur de contacter le répertoire .com et de s'assurer qu'il est légitime. Le répertoire .com fournira la clé de signature et les informations pour howtogeek.com, lui permettant de contacter howtogeek.com et de vérifier que vous êtes connecté au vrai howtogeek.com, comme confirmé par les zones au-dessus.

Lorsque DNSSEC sera entièrement déployé, votre ordinateur sera en mesure de confirmer que les réponses DNS sont légitimes et vraies, alors qu'il n'a actuellement aucun moyen de savoir lesquelles sont fausses et lesquelles sont réelles.

En savoir plus sur comment fonctionne le cryptage ici.

Ce qu'aurait fait SOPA

Alors, comment la loi Stop Online Piracy Act, mieux connue sous le nom de SOPA, a-t-elle joué dans tout cela? Eh bien, si vous suivez SOPA, vous vous rendez compte qu’elle a été écrite par des personnes qui ne comprenaient pas Internet, donc elle «briserait Internet» de différentes manières. C'est l'un d'eux.

N'oubliez pas que DNSSEC permet aux propriétaires de noms de domaine de signer leurs enregistrements DNS. Ainsi, par exemple, thepiratebay.se peut utiliser DNSSEC pour spécifier les adresses IP auxquelles il est associé. Lorsque votre ordinateur effectue une recherche DNS - que ce soit pour google.com ou thepiratebay.se - DNSSEC permet à l'ordinateur de déterminer qu'il reçoit la bonne réponse, telle que validée par les propriétaires du nom de domaine. DNSSEC n'est qu'un protocole; il n’essaie pas de faire la distinction entre les «bons» et les «mauvais» sites Web.

SOPA aurait demandé aux fournisseurs de services Internet de rediriger les recherches DNS pour les «mauvais» sites Web. Par exemple, si les abonnés d’un fournisseur de services Internet essayaient d’accéder à thepiratebay.se, les serveurs DNS du FAI renverraient l’adresse d’un autre site Web, ce qui les informerait que Pirate Bay avait été bloqué.

Avec DNSSEC, une telle redirection serait indiscernable d'une attaque de type «homme du milieu», que DNSSEC a été conçu pour empêcher. Les FAI déployant DNSSEC devraient répondre avec l'adresse réelle de Pirate Bay et enfreindraient ainsi la SOPA. Pour prendre en charge SOPA, DNSSEC devrait avoir un grand trou percé, qui permettrait aux fournisseurs de services Internet et aux gouvernements de rediriger les demandes DNS de nom de domaine sans l'autorisation des propriétaires du nom de domaine. Cela serait difficile (voire impossible) à faire de manière sécurisée, ouvrant probablement de nouvelles failles de sécurité pour les attaquants.


Heureusement, SOPA est mort et il ne reviendra pas. DNSSEC est actuellement en cours de déploiement, fournissant une solution de longue date à ce problème.

Image Credit: Khairil Yusof , Jemimus sur Flickr , David Holmes on Flickr


Confidentialité et sécurité - Most Popular Articles

Vos appareils Bluetooth pourraient-ils être piratés en 2019?

Confidentialité et sécurité Sep 16, 2025

fizkes / Shutterstock Le Bluetooth est partout, tout comme ses failles de sécurité. Mais quel est le risque? Dans quelle mesure devriez-vous être préoccup..


Comment faire en sorte que Chrome cesse de proposer d'enregistrer les données de carte de crédit

Confidentialité et sécurité Apr 4, 2025

Google Chrome vous permet d'enregistrer les informations de votre carte de crédit pour un paiement rapide et simple lors de l'achat en ligne. Mais si vous n'utilisez jamais cette f..


Comment rechercher (et supprimer) vos anciens tweets

Confidentialité et sécurité Jul 24, 2025

CONTENU NON CACHÉ "Internet n'oublie jamais" est un aphorisme qui n'est pas tout à fait vrai, mais il vaut la peine de réfléchir à chaque fois que vous publiez sur les résea..


Comment ajouter «Prendre possession» au menu contextuel de l'Explorateur Windows

Confidentialité et sécurité Jul 3, 2025

S'approprier des fichiers ou des dossiers sous Windows n'est pas simple. L'interface graphique et la ligne de commande prennent trop d'étapes. Pourquoi ne pas ajouter une simple co..


Qu'est-ce que le nouveau système d'alerte sur les droits d'auteur et comment cela vous affecte-t-il?

Confidentialité et sécurité Feb 1, 2025

CONTENU NON CACHÉ Le nouveau système d’alerte au droit d’auteur, également connu sous le nom de système «Six Strikes», marque le début des FAI aux États-Unis qui tente..


Comment trouver le propriétaire d'un iPhone perdu en demandant à Siri

Confidentialité et sécurité Jun 20, 2025

CONTENU NON CACHÉ Vous avez retrouvé l'iPhone perdu de quelqu'un. Ils ont été suffisamment prudents pour activer un mot de passe, vous ne pouvez donc pas fouiller dan..


4 astuces geek qui réduisent la sécurité d'un téléphone Android

Confidentialité et sécurité Dec 10, 2024

CONTENU NON CACHÉ Les geeks Android déverrouillent souvent les chargeurs de démarrage de leurs appareils, les rootent, activent le débogage USB et autorisent l'installation de..


Partager des dossiers et des fichiers entre des machines Vista et XP

Confidentialité et sécurité Mar 8, 2025

CONTENU NON CACHÉ Étant donné que Microsoft utilise trois systèmes d’exploitation, il est fort probable que vous deviez partager des fichiers entre XP, Vista, Windows 7 ou une combina..


Catégories