OTH – One Time Hostname, une méthode pour protéger efficacement l’accès à des ressources dans Internet contre les DDOS et la reconnaissance avant l’attaque
Download resourcesAbout this session
Clement Gagnon, an independent security consultant, presents One Time Hostname (OTH), a patented method he invented in 2017 to shrink the attack surface of authenticated internet resources. He opens with statistics on DDoS attacks and situates OTH against the Zero Trust lineage, from the 2007 Black Cloud concept through Software Defined Perimeter (SDP): SDP hides resources behind a controller and access point, but that access point stays fixed and exposed. OTH removes the fixed point by computing a one-time DNS hostname and IP mapping from a shared key and the current time, valid only for a rotating cycle; a master process creates and destroys the DNS entry and cloud proxy each cycle while a client-side agent computes the matching hostname to connect. He walks through onboarding, cycle rotation, and decommissioning, and covers implementation notes from his own AWS/Azure proof of concept: cycle length depends on whether the target is session-based or an API, DNS entries need short TTLs and wildcard certificates, and cookies must bind to the domain, not the hostname. He closes on use cases (gaming launchers, IoT sensors, authenticated APIs) and fields questions on decentralizing the master key across multiple servers.
Parmi les nombreuses menaces dans Internet, les DDOS (déni de service distribué), le balayage de reconnaissance (scan) réseau et les tenta'ves d'intrusion sont les plus fréquentes. Le concept OTH - One Time Hostname décrit une méthode pour protéger efficacement l'accès à des ressources dans Internet, notamment contre ces menaces. Cette méthode permet de mettre en oeuvre les principes du Zero-Trust, du “Black Cloud» et du SDP/So8ware-Defined Perimeter. M. Gagnon est l'inventeur de ce concept qui est protégé par un brevet américain “U.S. Patent No. 11.863.565“.
Key takeaways
- Treat a static FQDN and IP as a liability for any authenticated resource, since exposure for consumption is also exposure for reconnaissance and attack.
- Combine OTH-style hostname rotation with existing controls (TLS, strong authentication, VPN); it adds a layer, it does not replace them.
- If you build something like this yourself, use a programmable DNS service with short TTLs (the talk's proof of concept used AWS Route 53) and wildcard certificates so the changing hostname doesn't break TLS.
- Match the rotation cycle to the resource type: session-based interactive access can tolerate a longer cycle (an hour or two); APIs, which rarely hold session state, need much shorter cycles.
- Plan for decommissioning from the start: invalidating a single shared key should immediately cut off a compromised or abusive client without touching the rest of the system.
Speakers

Monsieur Gagnon est un spécialiste en sécurité de l’information avec une quarantaine d'années d’expérience dans les technologies de l’information. Il a assisté à l'émergence d'Internet à la Télé-Université (TELUQ) dans les années 90 comme… Read moreRead less
Monsieur Gagnon est un spécialiste en sécurité de l’information avec une quarantaine d'années d’expérience dans les technologies de l’information. Il a assisté à l'émergence d'Internet à la Télé-Université (TELUQ) dans les années 90 comme administrateur de système Unix, webmestre avant que le terme existe et comme spécialiste technique pour le développement des premiers cours universitaires francophones à distance dans Internet. Il a quitté la TELUQ pour poursuivre sa carrière comme consultant. Il a participé comme spécialiste en technologie Internet dans le projet GESTIM (1998-2000) GESTION DES TITRES MINIERS SUR INTERNET du ministère des Ressources naturelles au gouvernement du Québec. Ce projet innovant était considéré à l'époque comme une référence mondiale en avance sur son temps. M. Gagnon a développé une connaissance approfondie dans les architectures technologiques (infrastructures virtuelles, physiques et infonuagiques), la gouvernance et la gestion du risque.
