الخلاصة
- RFC 9906، وهي IETF Standards Track من نوفمبر 2025، تحدّث RFC 5933 وتُنهي استخدام GOST R 34.10-2001، المعروف هنا بـ ECC-GOST، وGOST R 34.11-94 داخل DNSSEC.
- كل الخانات المتأثرة في سجلات التوقيع والتحقق والتنفيذ والاستخدام أصبحت MUST NOT. لذلك لا يجوز للموقّع إنشاء DNSKEY أو RRSIG بـ ECC-GOST، ولا يجوز إنشاء DS بخوارزمية GOST R 34.11-94.
- إذا وُجد تفويض لا يملك إلا DS من GOST R 34.11-94، فيجب اعتباره insecure. وإذا كانت سجلات الموارد لا تملك RRSIG مقبولاً آخر بعد اعتبار توقيعات ECC-GOST غير مدعومة، فالنتيجة أيضاً insecure؛ لا ينبغي وصفها بأنها bogus أو فشل تحقق تشفيري.
- يجب على مشغلي المناطق الانتقال إلى خوارزميات مدعومة، وعلى السجلات منع رفع أو نشر DS الخاص بـ ECC-GOST. أما خوارزميات GOST 2012 المتميزة الموثقة في RFC 9558 فلا يغيّر RFC 9906 مستويات متطلباتها.
لماذا يهم إغلاق الخانتين؟
تترك بعض الانتقالات مساحة توافق مقصودة، لكن RFC 9906 لا تفعل ذلك للخوارزميات القديمة هنا: ما كان يصف الإنشاء أو التحقق أو التنفيذ أو الاستخدام صار MUST NOT. وينقل ذلك نقطة التحكم إلى سلسلة كاملة: الموقّع، وقبول السجل، وDS لدى الأب، ثم سلوك المحلّل. لا يعني هذا أن على المحلّلات مواصلة دعم ECC-GOST؛ بل يعني أن مسار المادة القديمة يجب أن ينتهي بنتيجة insecure وفق القاعدة المحددة.
المصادر
- RFC 9906: Deprecate Usage of ECC-GOST within DNSSEC
- RFC 5933: Use of GOST Signature Algorithms in DNSKEY and RRSIG Resource Records for DNSSEC
- RFC 9558: Use of GOST 2012 Signature Algorithms in DNSKEY and RRSIG Resource Records for DNSSEC
- RFC 9904: DNSSEC Cryptographic Algorithm Recommendation Update Process
- RFC 9364: DNS Security Extensions
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
