الخلاصة

  • أمكن لمنطقة خبيثة موقّعة أن تجمع مفاتيح كثيرة تحمل key tag واحداً مع تواقيع مرشحة عديدة، فتفرض على المحلّل عدداً غير متناسب من المحاولات التشفيرية.
  • أبقت الإصلاحات DNSSEC، لكنها أعادت للمحلّل حق إيقاف التحقق المرضي، ومواصلة خدمة الأسئلة الأخرى، وقياس لحظة بلوغ الحد.

بيانات قليلة تطلب حساباً كثيراً

وجود أكثر من DNSKEY وRRSIG أمر مشروع أثناء تدوير المفاتيح أو تبديل الخوارزمية أو العمل بعدة موقّعين. يساعد key tag ذو الستة عشر بتاً في اختيار المفتاح، لكنه ليس فريداً، ولذلك قد تتشارك مفاتيح مختلفة القيمة نفسها.

رتّب KeyTrap هذه المرونة ضد الطرف المعتمد. ينشئ المهاجم في منطقة يسيطر عليها مفاتيح كثيرة متصادمة في tag ويضيف تواقيع لا تنجح. وقبل أن يقرر المحلّل أن لا توقيع صالحاً، يجرّب مجموعات عديدة. يدفع الناشر كلفة رسالة محدودة، بينما يدفع المستلم كلفة عمليات مفتاح عام متكررة.

لم تمنح الآلية البيانات الخبيثة حالة Secure، ولم تمنح المهاجم سلطة على اسم آخر أو تكسر سلسلة الجذر. إنها تضرب التوافر. وإيقاف DNSSEC يزيل العبء، لكنه يزيل أيضاً مصادقة البيانات التي يفترض أن يقدمها المحلّل.

بدأ باحثو ATHENE الإفصاح المنسق في نوفمبر 2023، ثم ظهرت الإعلانات العامة والإصدارات في 13 فبراير 2024. أظهرت تجاربهم توقفاً يمتد من نحو دقيقة إلى ساعات باختلاف التنفيذ والإعداد. هذه حدود تجريبية للأنظمة المختبرة، لا مدة عالمية مضمونة.

كيف رسمت البرمجيات الحد

صنفت ISC الثغرة CVE-2023-50387 بدرجة High وقابلة للاستغلال عن بُعد في فروع BIND 9 المقيمة، وأوصت بالإصدارات المصححة. كما قالت إنها لم تكن تعلم باستغلال نشط وقت النشر؛ فلا يجوز تحويل الإمكان التقني إلى حادثة غير مثبتة.

اعتمد Unbound 1.19.1 التعليق بعد محاولات محدودة. تتنازل مهمة التحقق المكلفة عن وقت المعالج، فتتقدم الأعمال الأخرى، ثم يفشل السؤال العدائي بعد عدد محدود من الاستئنافات. صارت جدولة العمل جزءاً من حد الأمان.

وضعت Cloudflare سقفاً لكل RRset وسقفاً لمهمة الحل كاملة، وأضافت مقاييس وخطأً عند تجاوز الميزانية. وتذكر أن 1.1.1.1 أتم إصلاح KeyTrap في 8 ديسمبر 2023، وأن محلّل CDN الداخلي أتم إصلاح KeyTrap ومشكلة NSEC3 ذات الصلة في 13 فبراير 2024.

ليست الأرقام متطابقة، ولا يلزم أن تكون. المبدأ واحد: يحق للناشر عرض مادة موقّعة، لكن لا يحق له الاستيلاء بلا حد على معالج الطرف الذي يتحقق أو طابوره.

صحة بلا ميزانية لا تكفي

يحدد RFC 4034 سجلات DNSSEC ويحدد RFC 4035 سلوك التحقق. جعلت القواعد المشتركة المصادقة قابلة للتشغيل البيني. لكن الخوارزمية التي تنتهي إلى جواب صحيح تظل غير آمنة إن كان الخصم يختار حجم البحث ويوقف الخدمة قبل بلوغ الجواب.

يسجل Internet-Draft من عام 2026 حول الحدود العليا في DNS غياب حدود صريحة لـ DNSKEY وDS وRRSIG ذات الصلة. وهو دليل على استمرار العمل، لا معياراً نهائياً أو إجماعاً من IETF.

لذلك تصبح عملية وضع المعايير داخل IETF هي البؤرة المؤسسية الدائمة لهذه القضية. لم يعد السؤال أي مزوّد أصدر التصحيح أولاً فحسب، بل أي حدود ينبغي أن تدخل في العقد البروتوكولي المشترك وأي قرارات موارد يجب أن تبقى محلية لكل تنفيذ. والمسودة الفردية لا تمثل إجماع IETF، فلا يجوز للمشغلين أن يستبدلوا الحدود المنشورة بعمل ما زال قيد التطوير.

تفصل مبادئ Heng Lu الأدوار: تحفظ المواصفة الأولية الدنيا المعنى التشفيري المشترك، ويترك القرار المستقبلي المحلي لكل محلّل إدارة موارده، ويتيح التبني الطوعي إثبات الحدود في الشيفرة العاملة من دون تحويل مجدول شركة واحدة إلى قانون عام.

ما يجب أن يثبته المشغّل

يجب أن يذكر الجرد اسم التنفيذ والإصدار الدقيق ومصدر الحزمة وأصل الرقعة وتاريخ النشر. عبارة «DNSSEC مفعّل» لا تثبت زوال مسار العمل غير المحدود.

ينبغي فصل عدد محاولات التوقيع وزمن التحقق وتأخر الطابور وخدمة الذاكرة المخبأة وأخطاء السقف. وتبقى مناطق الاختبار الخبيثة معزولة مع التأكد من تقدم الأسئلة العادية المخزنة وغير المخزنة.

إذا استدعت حالة طارئة تعطيل التحقق، فلا بد من مالك ونطاق ضيق وموعد انتهاء ودليل عودة. وإلا تحول استثناء مؤقت للتوافر إلى خفض دائم للثقة.

حدود الأدلة

لا تثبت المصادر استغلالاً عالمياً أو انقطاعاً شاملاً أو نسبة كاملة للمحلّلات الضعيفة. تاريخ إصدار البائع ليس تاريخ تحديث كل توزيعة وأسطول خاص. ولا تعمم قياسات ATHENE على كل إعداد، ولا تعامل العبارات الترويجية كحقائق مقارنة.

النتيجة الأضيق ثابتة: تستطيع مادة موقّعة فرض كلفة تحقق غير متناظرة. لذلك يحتفظ الطرف المعتمد بالسلطة على الحكم وعلى الثمن الذي يدفعه للوصول إليه.

المصادر