# LLM Context URL: https://diegocecato.dcsolution.it/certificato-valido-identita-dns-cctld/ # Il certificato è valido. L'identità no. > Analisi di Diego Cecato sul compromesso dei registri ccTLD .gh, .sl e .as e su cosa dimostra davvero un certificato TLS quando la catena di fiducia a monte, in particolare il DNS, è stata manipolata. Il punto centrale è che un controllo può funzionare correttamente rispetto alle proprie regole e produrre comunque un risultato sbagliato se la fonte da cui ricava la verità non è più affidabile. Nell'incidente descritto da Google non è stata violata la crittografia TLS: è stata compromessa una premessa della domain validation. Punti chiave: - gli attaccanti hanno compromesso componenti dei registri .gh, .sl e .as; - modificando dati DNS autorevoli hanno potuto superare controlli di domain validation; - i certificati ottenuti potevano essere tecnicamente validi ma non autorizzati dal titolare del dominio; - Certificate Transparency aiuta a rilevare emissioni inattese ma non impedisce da sola l'emissione; - i record CAA riducono la superficie di emissione ma non sono una protezione assoluta durante un controllo ostile del DNS; - la sicurezza dipende dalla qualità delle assunzioni che collegano registry, DNS, CA, certificati e client. ## Article - [Il certificato è valido. L'identità no.](https://diegocecato.dcsolution.it/certificato-valido-identita-dns-cctld/): articolo completo sul compromesso dei registri ccTLD, la domain validation e i confini di fiducia nella catena TLS. ## Primary sources - [Google Chrome: response to recent ccTLD registry hijacks](https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/): ricostruzione ufficiale dell'incidente, impatto sui certificati e contromisure adottate. - [Certificate Transparency](https://certificate.transparency.dev/): documentazione sul sistema di log pubblici per i certificati TLS. ## Related reading - [Django e i confini di fiducia: quattro bug, una lezione architetturale](https://diegocecato.dcsolution.it/django-confini-fiducia-sicurezza/): un altro esempio di come un controllo possa essere corretto localmente ma insufficiente rispetto all'obiettivo complessivo. - [Container FIPS e kernel: la compliance non coincide con la sicurezza dell'insieme](https://diegocecato.dcsolution.it/container-fips-kernel-compliance/): riflessione sui limiti delle certificazioni formali quando dipendono da livelli sottostanti. ## Optional - [Articoli di Diego Cecato](https://diegocecato.dcsolution.it/articoli/): archivio degli articoli tecnici ed editoriali.