Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

gateway: ACME rotation does not deactivate the old account at the CA

Aperta
#1,009 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 1 giorno

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
55/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Tranquilla
Stack tecnologico
rust
Ambito
security

Direzione di ricerca

Inizia da do_rotate_acme_credentials e dal flusso RotateAcmeCredentials, quindi verifica cosa espone instant-acme per la disattivazione degli account RFC 8555. Conserva le credenziali precedenti prima di sovrascriverle in KV, pubblica prima le credenziali sostitutive e il pinning CAA, quindi esegui la disattivazione del vecchio account in modalità best-effort con un avviso. Il lavoro è completato quando il vecchio account viene disattivato quando possibile, senza far fallire la rotazione se è già inutilizzabile.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Follow-up to #935.

RotateAcmeCredentials registers a replacement account and re-pins every ZT domain's CAA accounturi to it. The old ACME account remains valid at the CA.

Impact

CAA pinning only prevents the old account from issuing for our domains as long as the attacker cannot alter DNS. If the rotation motive is key compromise and the attacker also controls (or races) DNS, the old account can still complete issuance — and CAA resolver caching leaves a window even after re-pinning. Rotation as shipped is an operational re-pin, not a compromise-response tool; #935 documents this but does not close the gap.

Proposal

Deactivate the old account (RFC 8555 §7.3.6, "status": "deactivated") after the new credentials are published and CAA re-pinning succeeds:

  • best-effort with a warning on failure, since the old credential may already be unusable (that is one reason to rotate);
  • requires loading the old credential before overwriting it in KV, so the deactivation step must be sequenced into do_rotate_acme_credentials;
  • check what instant-acme exposes for account deactivation.
Lingua principale
Rust
Stelle
551
Fork
97
Merge medio
1g 3h
PR unite (30g)
199

Preparare l'ambiente

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di Dstack-TEE/dstack

Tutte le issue di Dstack-TEE/dstack

Issue simili

Altre issue su Rust

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.