#resolver-security

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Alden Hilton, Casey T. Deccio, Jacob Davis

该论文基于一台DNS根服务器14年(2007-2020年)的查询日志,对DNS解析器的安全实践进行了大规模纵向研究。研究聚焦于解析器在向权威服务器发送查询时是否遵循安全最佳实践,特别是源端口随机化和事务标识符(TXID)随机化,这些是防范DNS缓存投毒攻击的关键。通过分析约300亿条查询,作者提出了一个框架来推断解析器实例并追踪其行为演变。研究发现,虽然整体安全水平随时间有所提升(例如,使用静态源端口的解析器比例显著下降),但仍有大量解析器存在不安全行为,如使用可预测的源端口或与同一权威服务器的多个并行查询共用TXID空间。论文还揭示了不同解析器软件实现(如BIND、Unbound等)的安全特性差异,并指出部分解析器在升级后仍存在配置错误或回退问题。研究表明,即便在根服务器层面,也能有效监控解析器安全状况,为运营商和安全社区提供了宝贵的历史基线。

💡 推荐理由: DNS缓存投毒仍是互联网基础设施的重大威胁,该研究基于真实根服务器数据揭示了解析器安全实践的长期趋势与现存问题,帮助安全团队了解实际攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)