Tuesday 23 December 2025
Lors de connections TCP+TLS, le serveur doit fournir une chaîne de certificats permettant de l’authentifier auprès du client. Cette chaîne est potentiellement longue et complèxe, imposant de coûteux transferts de paquets lors de la connection pour transmettre tous les certificats x509 nécessaires. Dans le cadre des serveurs mails, une nouvelle solution est de plus en plus utilisée pour transmettre ces chaînes de certificats : DANE.
Basé sur le DNS, authentifié par DNSSEC, DANE permet d’associer des certificats TLS à des services sur des noms de domaine. L’infrastructure DNS permet d’efficacement transmettre ces données au client et de garder les certificats en cache pour des réutilisations futures.
La personne recrutée intégrera l’équipe de recherche DRAKKAR au Laboratoire d’Informatique de Grenoble. Le travail portera sur la comparaison de performances de ces deux solutions pour transmettre des chaînes de certificats : la solution classique de certificats x509 transférés lors de la connection TCP, ou DANE+DNSSEC, récupéré auprès du DNS. La comparaison portera principalement sur une efficacité en terme de taille des paquets échangés, temps de résolution et capacité de révocation des certificats.
Ce travail s’appuiera sur de nombreuses mesures d’Internet pour collecter les données nécessaires à cette comparaison, l’analyse de flux DNS et de certificats TLS.
Une lecture de la bibliographie scientifique à ce sujet sera nécessaire au début du stage pour bien comprendre les enjeux. Les résultats de l’analyse devront avoir la rigueur scientifique nécessaire à la reproductibilité des résultats.