الخلاصة

  • RFC 9906، وهي IETF Standards Track من نوفمبر 2025، تحدّث RFC 5933 وتُنهي استخدام GOST R 34.10-2001، المعروف هنا بـ ECC-GOST، وGOST R 34.11-94 داخل DNSSEC.
  • كل الخانات المتأثرة في سجلات التوقيع والتحقق والتنفيذ والاستخدام أصبحت MUST NOT. لذلك لا يجوز للموقّع إنشاء DNSKEY أو RRSIG بـ ECC-GOST، ولا يجوز إنشاء DS بخوارزمية GOST R 34.11-94.
  • إذا وُجد تفويض لا يملك إلا DS من GOST R 34.11-94، فيجب اعتباره insecure. وإذا كانت سجلات الموارد لا تملك RRSIG مقبولاً آخر بعد اعتبار توقيعات ECC-GOST غير مدعومة، فالنتيجة أيضاً insecure؛ لا ينبغي وصفها بأنها bogus أو فشل تحقق تشفيري.
  • يجب على مشغلي المناطق الانتقال إلى خوارزميات مدعومة، وعلى السجلات منع رفع أو نشر DS الخاص بـ ECC-GOST. أما خوارزميات GOST 2012 المتميزة الموثقة في RFC 9558 فلا يغيّر RFC 9906 مستويات متطلباتها.

لماذا يهم إغلاق الخانتين؟

تترك بعض الانتقالات مساحة توافق مقصودة، لكن RFC 9906 لا تفعل ذلك للخوارزميات القديمة هنا: ما كان يصف الإنشاء أو التحقق أو التنفيذ أو الاستخدام صار MUST NOT. وينقل ذلك نقطة التحكم إلى سلسلة كاملة: الموقّع، وقبول السجل، وDS لدى الأب، ثم سلوك المحلّل. لا يعني هذا أن على المحلّلات مواصلة دعم ECC-GOST؛ بل يعني أن مسار المادة القديمة يجب أن ينتهي بنتيجة insecure وفق القاعدة المحددة.

المصادر