Ingegneri di Cloudflare, Apple e la rete di distribuzione Fastly hanno creato il protocollo ODoH (Oblivious DoH), ovvero un cambiamento importante nel sistema dei nomi di dominio current che traduce nomi di dominio user-friendly in indirizzi IP di cui i computer hanno bisogno per trovare altri computer.
Aziende stanno lavorando con l'Internet Engineering Task Force (IETF, un'organizzazione che sviluppa e promuove gli standard Internet) nella speranza che diventi uno standard globale.
Informazioni su ODoH
DoH ignaro si basa su un miglioramento DNS separato chiamato DNS-over-HTTPS (abbreviazione di DoH), che è ancora nelle sue prime fasi di adozione.
Innanzitutto, è importante inserire gli elementi nel loro contesto: il DNS è un database che collega un nome descrittivo, come www.domain.com, a una serie di numeri computerizzati, chiamati indirizzo IP.
Quando si esegue una "ricerca" in questo database, il browser web può trovare siti web per tuo conto. A causa della progettazione iniziale del DNS decenni fa, i browser che eseguivano ricerche DNS per i siti Web (incluso https: //) dovevano eseguire queste ricerche senza crittografia.
Perché non c'è crittografia, altri dispositivi in arrivo possono anche raccogliere (o anche bloccare o modificare) queste date. Le ricerche DNS vengono inviate a server che possono spiare la cronologia di navigazione del tuo sito Web senza avvisarti o pubblicare una politica su cosa fare con tali informazioni.

Quando è stato creato Internet, questo tipo di minaccia alla privacy e alla sicurezza delle persone era noto, ma non ancora sfruttato. Oggi lo sappiamo il DNS non crittografato non è solo vulnerabile allo spionaggio, ma viene anche sfruttatoe gli operatori del settore sono venuti in soccorso in modo che Internet possa passare ad alternative più sicure.
Per fare ciò, i browser hanno scelto di eseguire ricerche DNS su una connessione HTTPS crittografata. Ciò nasconderà la tua cronologia di navigazione agli aggressori sulla rete, impedirà la raccolta di dati da parte di terzi sulla rete che collega il tuo computer ai siti web che visiti.
Così è nato il protocollo DNS-over-HTTPS, che fornisce la possibilità ai browser web di nascondere le query e le risposte DNS nel traffico HTTPS dall'aspetto normale per rendere invisibile il traffico DNS di un utente. Allo stesso tempo, compromette la capacità degli osservatori di rete di terze parti (come gli ISP) di rilevare e filtrare il traffico dei propri clienti.
Come funziona Oblivious?
ODoH è un protocollo emergente in fase di sviluppo presso IETF, funziona aggiungendo un livello di crittografia a chiave pubblica e un proxy rete tra client e server DoH, come 1.1.1.1.
Secondo Cloudflare, la combinazione di questi due elementi aggiuntivi garantisce che solo l'utente abbia accesso a entrambi i messaggi DNS e al proprio indirizzo IP contemporaneamente.
Il target decrittografa le richieste crittografate dal client, tramite un proxy. Inoltre, l'obiettivo crittografa le risposte e le invia al proxy. Lo standard dice che l'obiettivo può o non può essere il risolutore.
Il proxy fa quello che dovrebbe fare un proxy, ya che trasferisce i messaggi tra il client e il target.
Il client si comporta come in DNS e DoH, ma differisce crittografando le query per la destinazione e decrittografando le risposte dalla destinazione. Qualsiasi cliente che scelga di farlo può specificare un proxy e un obiettivo di loro scelta.
Insieme, la crittografia e il proxy aggiunti forniscono le seguenti garanzie:
- La destinazione vede solo la richiesta proxy e l'indirizzo IP.
- Il proxy non ha visibilità sui messaggi DNS, non ha la capacità di identificare, leggere o modificare la richiesta inviata dal client o la risposta restituita dal target.
- Solo il destinatario previsto può leggere il contenuto della richiesta e produrre una risposta.
Queste tre garanzie migliorano la privacy del cliente mantenendo la sicurezza e l'integrità delle query DNS.
fonte: https://blog.cloudflare.com