gateway: ACME rotation does not deactivate the old account at the CA
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 55/100
Direzione di ricerca
Inizia da do_rotate_acme_credentials e dal flusso RotateAcmeCredentials, quindi verifica cosa espone instant-acme per la disattivazione degli account RFC 8555. Conserva le credenziali precedenti prima di sovrascriverle in KV, pubblica prima le credenziali sostitutive e il pinning CAA, quindi esegui la disattivazione del vecchio account in modalità best-effort con un avviso. Il lavoro è completato quando il vecchio account viene disattivato quando possibile, senza far fallire la rotazione se è già inutilizzabile.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Follow-up to #935.
RotateAcmeCredentials registers a replacement account and re-pins every ZT domain's CAA accounturi to it. The old ACME account remains valid at the CA.
Impact
CAA pinning only prevents the old account from issuing for our domains as long as the attacker cannot alter DNS. If the rotation motive is key compromise and the attacker also controls (or races) DNS, the old account can still complete issuance — and CAA resolver caching leaves a window even after re-pinning. Rotation as shipped is an operational re-pin, not a compromise-response tool; #935 documents this but does not close the gap.
Proposal
Deactivate the old account (RFC 8555 §7.3.6, "status": "deactivated") after the new credentials are published and CAA re-pinning succeeds:
- best-effort with a warning on failure, since the old credential may already be unusable (that is one reason to rotate);
- requires loading the old credential before overwriting it in KV, so the deactivation step must be sequenced into
do_rotate_acme_credentials; - check what
instant-acmeexposes for account deactivation.
- Lingua principale
- Rust
- Stelle
- 551
- Fork
- 97
- Merge medio
- 1g 3h
- PR unite (30g)
- 199
Preparare l'ambiente
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di Dstack-TEE/dstack
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
Dstack-TEE/dstack#1384 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 30/100
Dstack-TEE/dstack#1301 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 55/100
Dstack-TEE/dstack#1300 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
Dstack-TEE/dstack#1299 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
Dstack-TEE/dstack#1298 ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di Dstack-TEE/dstack
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
-
area: cli bug priority: P2 ready-for-agent
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
I maintainer di solito rispondono entro 2 giorni
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
I maintainer di solito rispondono entro 2 giorni
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno