الخلاصة
- يعرّف الإصدار 00 خيار EDNS(0) يعلن به العميل حتى ثمانية SigTags لسلالم موقعة يعتقد أنه يعرفها، فتُرسل condensed signature عند التطابق.
- المعرّف البالغ 32 octets لا يثبت بقاء الـladder في cache ولا ربطها بالموقّع ولا نجاح DNSSEC.
- يلزم مسار مستقل لاستعادة full signature، وسجلات لكل مرحلة، وسياسة صريحة لما تكشفه tags عن تاريخ الاستعلام.
التوفير يبدأ من ذاكرة ليست داخل الرد
تتألف full signature في ML-DSA-MTL من Merkle authentication path مختصر وsigned ladder تحمل توقيع ML-DSA الأساسي. تستطيع ladder واحدة تغطية عدة RRsets، فتوزع كلفة التوقيع والتحقق، إلا أن الـdraft الأساسي يذكر أن الرد الكامل يتجاوز DNS over UDP.
يحسب SigTag القيمة SHAKE128(SIGNED_LADDER, 256) على التسلسل الكامل للـladder. إذا أرسل العميل القيمة المطابقة وكان الخادم لا يزال يحتفظ بالـladder، جاز أن يعيد MTL-Type 0x02 مختصراً. عند غياب التطابق أو فقد الخادم للـladder يجب إرسال full signature.
إذن لم تختف مادة الإثبات، بل انتقلت مسؤوليتها إلى المحلل. عليه جلب النسخة الصحيحة، والتحقق من توقيعها مقابل DNSKEY المناسبة، وفحص مسار Merkle، ثم إكمال سلسلة DNSSEC المعتادة. تطابق tag يختار شكل الرد ولا يصدر حكماً بالثقة.
السياق أهم من صحة الـhash وحدها
يحذر الـdraft الأساسي من إمكان استخدام موقّع آخر SID نفسها. لذلك يجب ربط الـladder المخزنة باسم signer. لا تمثل SID أو SigTag هوية سلطة عالمية؛ فقد تكون bytes صحيحة تماماً داخل سياق اسم خاطئ.
كما أن إعلان العميل قد يصبح قديماً بين query وresponse. قد تطرد cache الإدخال، أو يغير key rollover السياق، أو يفقد الخادم نسخته. أما condensed path على الشبكة فهو حالة ثالثة. جمعها في رقم واحد اسمه cache hit يخفي مواضع الفشل.
يستطيع العميل الذي لا يعرف tag إرسال option فارغة. يرد الخادم الداعم بخيار فارغ، ويمكنه وضع ladder كاملة مرة واحدة ثم اختصار بقية RRSIGs في الرد نفسه. هذا echo يثبت الدعم فقط، وليس نجاح التحقق.
الرجوع الكامل هو حد الاستمرارية
إذا تعذر التحقق، يسمح الإصدار 00 بإعادة الطلب مع SigTag فارغة، أو من دون SigTag للحصول على full signatures، أو عبر DNS server آخر. ويذكر mismatch وmissing payload مثالين.
هذه ليست حواف نادرة. من دونها تصبح cache قديمة سبباً لانقطاع resolution. وقد يختار عميل TCP مباشرة لتقليل retry، لكن النقل لا يثبت التحقق أو استخدام التطبيق للجواب. يجب فصل الحجم، وUDP/TCP، وإعادة المحاولة، وتغيير upstream، ونتيجة DNSSEC، ونتيجة الخدمة.
التعرّف على الـladder قد يعرّف العميل
يكشف SigTag غير الفارغ للـauthoritative server أن العميل شاهد ladder بعينها. وينبه الـdraft إلى استنتاج استعلامات سابقة أو tracking إذا منح الخادم كل عميل ladder مختلفة. إرسال option فارغة دائماً يحتفظ بالـdeduplication داخل الرد من دون كشف tags المعروفة؛ ومسح الحالة عند تغيير العنوان أو الواجهة يحد من مدة الربط.
لكن لا واحدة منهما ضمانة خصوصية. الإفصاح والكفاءة قراران متعارضان ينبغي أن يبقيا لدى مشغّل المحلل الذي يتحمل النتيجة. لا يمنح البروتوكول الخادم سلطة عامة لبناء ملف للمستخدم.
وجود draft وكود لا يساوي نتيجة تشغيل
نشر الإصدار 00 في 28 سبتمبر 2026، وما زالت قيم EDNS وMTL-Type المطلوبة TBD. يذكر LDNS وNSD وUnbound كتطبيقات اختبار، لكنه يوضح أن المعلومات قدمها مساهمون، ولم تُتحقق مستقلاً، ولا تعني تأييد IETF.
يجعل رقم IANA المعنى مشتركاً، ويظهر المستودع أن مساراً بُني. أما الدليل التشغيلي فيحتاج versions وtraces ونتائج validation وrollover وتوزيع الفشل.
المصادر
- NIST FIPS 204
- سجل IETF الحالي
- تاريخ الوثيقة
- Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption
- On Authority, Belief, and the Internet’s Addressing System
- Running-Code Primacy
- IANA DNS Parameters
- IANA DNSSEC Algorithm Numbers
- SigTag revision 00
- ML-DSA-MTL for DNSSEC revision 01
- RFC 4033
- RFC 4034
- RFC 4035
- RFC 6891
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

