gateway: ACME rotation does not deactivate the old account at the CA
Mantenedores costumam responder em até 1 dia
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 55/100
Direção de pesquisa
Comece com do_rotate_acme_credentials e o fluxo RotateAcmeCredentials e, em seguida, verifique o que instant-acme expõe para a desativação de contas RFC 8555. Preserve as credenciais antigas antes de sobrescrevê-las no KV, publique primeiro as credenciais substitutas e o pinning de CAA e faça a desativação da conta antiga em modo best-effort, com um aviso. Está concluído quando a conta antiga for desativada quando possível, sem fazer a rotação falhar quando ela já estiver inutilizável.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Follow-up to #935.
RotateAcmeCredentials registers a replacement account and re-pins every ZT domain's CAA accounturi to it. The old ACME account remains valid at the CA.
Impact
CAA pinning only prevents the old account from issuing for our domains as long as the attacker cannot alter DNS. If the rotation motive is key compromise and the attacker also controls (or races) DNS, the old account can still complete issuance — and CAA resolver caching leaves a window even after re-pinning. Rotation as shipped is an operational re-pin, not a compromise-response tool; #935 documents this but does not close the gap.
Proposal
Deactivate the old account (RFC 8555 §7.3.6, "status": "deactivated") after the new credentials are published and CAA re-pinning succeeds:
- best-effort with a warning on failure, since the old credential may already be unusable (that is one reason to rotate);
- requires loading the old credential before overwriting it in KV, so the deactivation step must be sequenced into
do_rotate_acme_credentials; - check what
instant-acmeexposes for account deactivation.
- Linguagem predominante
- Rust
- Estrelas
- 551
- Forks
- 97
- Merge médio
- 1d 3h
- PRs com merge (30d)
- 199
Preparar o ambiente
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de Dstack-TEE/dstack
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
Dstack-TEE/dstack#1384 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 30/100
Dstack-TEE/dstack#1301 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 55/100
Dstack-TEE/dstack#1300 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
Dstack-TEE/dstack#1299 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
Dstack-TEE/dstack#1298 ·
Mantenedores costumam responder em até 1 dia
Todas as issues de Dstack-TEE/dstack
Issues semelhantes
-
`sysknife history --help` says --since takes ISO-8601, and the parser refuses offsets and bare datesAbertabug easy good first issue help wanted
Dificuldade 1/5 1-3 horas Facilidade para iniciantes 94/100
lacs-project/sysknife#519 ·
Mantenedores costumam responder em até 1 dia
-
enhancement
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 72/100
-
area:breg bug criticality:p3 triage:needs-implementation
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
registrystack/registry-stack#1699 ·
Mantenedores costumam responder em até 1 dia
-
documentation
Dificuldade 1/5 1-3 horas Facilidade para iniciantes 84/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
lbjlaq/Antigravity-Manager#3539 · 2 comentários ·
Mantenedores costumam responder em até 1 dia