Description
AnchorVerifier validates anchor metadata but does not verify TLS certificate pinning for anchor HTTPS endpoints. A compromised DNS or CA can redirect anchor requests to a malicious server.
Acceptance Criteria
Context
- Target file:
src/anchors/AnchorVerifier.ts
- Fingerprint format: colon-separated uppercase hex pairs (standard openssl format)
Description
AnchorVerifiervalidates anchor metadata but does not verify TLS certificate pinning for anchor HTTPS endpoints. A compromised DNS or CA can redirect anchor requests to a malicious server.Acceptance Criteria
AnchorVerifierOptionsgains an optionalpinnedCertFingerprints?: Record<string, string>(domain to SHA-256 fingerprint)CertificatePinningErrornaming the domainContext
src/anchors/AnchorVerifier.ts