Zusammenfassung

  • Ein geschützter DoC-Kontext belegt nur den Austausch seiner Endpunkte, nicht den späteren DNS-Weg des Servers.
  • Discovery, Kontext, Antwort, Upstream, DNSSEC und Anwendungsannahme sind getrennte Belege.

RFC 9953 ordnet DNS-Anfrage und -Antwort einem CoAP-Austausch zu. DTLS, TLS oder OSCORE kann diesen Abschnitt schützen. Der Standard sagt aber ausdrücklich, dass der DoC-Server upstream ungeschützt, etwa über DNS/UDP, kommunizieren kann. Ein anderer geschützter Kontext ist möglich, bleibt dem Client jedoch auf Protokollebene verborgen.

Auch die Serverentdeckung ersetzt keinen Laufzeitbeleg. Automatische Konfiguration muss aus einer vertrauenswürdigen Quelle stammen; das belegt ihre Herkunft, nicht die DNSSEC-Prüfung dieser Antwort oder ihre Annahme durch eine Anwendung. Ein belastbarer Datensatz verbindet Quelle, URI, Kontextzeit, Frage, Antwort, behauptete Upstream-Belege, Validierung und lokale Entscheidung. Amsüss ist Mitautor des Standards, nicht Betreiber eines bestimmten Resolvers.

Quellen