Zusammenfassung

  • EDE 33 besagt, dass beim Erzeugen einer Antwort ein abdeckender negativer Vertrauensanker wirksam war; es besagt weder, dass die Ausnahme diese Antwort veränderte, noch dass die Daten echt sind.
  • Verantwortliche sollten sechs Nachweise trennen: Konfiguration, Geltungsbereich, Offenlegung, Validierung, Transport und Anwendungsergebnis.

Eine unsichtbare Ausnahme wird sichtbar

Ein DNSSEC-Validierungsfehler zwingt Betreiber zur Abwägung. Bleibt der Schutz aktiv, kann eine bloß fehlerhaft signierte Domain unerreichbar werden. Wird die Validierung ausgesetzt, kehrt der Zugriff womöglich zurück, doch der Resolver verzichtet bewusst auf eine zentrale DNSSEC-Prüfung. RFC 7646 fasst diesen Kompromiss als Negative Trust Anchor, kurz NTA: eine lokale, zeitlich begrenzte Ausnahme für einen eingegrenzten Namen.

Für Empfänger war sie bislang schwer erkennbar. Eine Website konnte NTAs veröffentlichen, während der DNS-Datensatz selbst schwieg. Der neue DNSOP-Arbeitsgruppenentwurf Disclosure of Negative Trust Anchors in DNS Responses schlägt Extended DNS Error 33 „Negative Trust Anchor“ vor. Revision 00 trägt das Datum 23. September 2026. Sie ist weder RFC noch endgültiger IETF-Konsens.

Die Aussage ist bewusst klein: Eine Antwort mit EDE 33 entstand, während eine passende NTA wirksam war. Der rekursive Resolver mit konfigurierter NTA darf sie senden; ein rein autoritativer Server, der nicht validiert, sollte das nicht tun. Betreiber sollten den Code in betroffenen Antworten ausgeben, damit erkennbar wird, dass möglicherweise keine DNSSEC-Validierung stattfand.

Damit wächst die Beobachtbarkeit. Die Authentizität der Antwort wächst nicht automatisch mit.

Offenlegung ist keine Authentifizierung

Der Entwurfstext bezeichnet EDE 33 als Diagnose. Ein Client darf deshalb seine Protokollverarbeitung nicht ändern; auch die Behandlung des AD-Bits bleibt gleich. Das folgt RFC 8914: EDE ergänzt Kontext, ersetzt aber weder den RCODE noch eröffnet es einen Befehlskanal.

Der Code beweist keine Kausalität. Solange eine NTA aktiv ist, kann der Resolver ihn auch dann anhängen, wenn die Ausnahme den Antwortinhalt nicht materiell beeinflusste. Ob die Anfrage ohne NTA fehlgeschlagen wäre, lässt sich nur aus Validator-Protokollen oder einem kontrollierten Durchlauf ohne Ausnahme erkennen.

EDE 33 beglaubigt auch die Daten nicht. Eine NTA setzt die reguläre Validierung für einen Bereich gerade aus. RFC 4035 beschreibt Arbeit und Sicherheitszustände des Validators; der Hinweis baut keine bewusst übersprungene Vertrauenskette wieder auf.

Der Hinweis selbst ist nicht inhärent kryptografisch signiert. Ein Angreifer auf dem Pfad kann ihn hinzufügen, entfernen oder verändern. TSIG, SIG(0), DNS over TLS oder DNS over HTTPS können eine Nachricht oder Teilstrecke schützen. Selbst ein unverfälschter EDE belegt jedoch nur, was der identifizierte Resolver gemeldet hat—nicht eine harmlose Ursache, eine kompetente Untersuchung oder den richtigen Dienst hinter der Adresse.

Sechs getrennte Belege

Der Konfigurationsbeleg nennt den genauen Namen, Betreiber, Vorfall, Genehmiger, Start und geplantes Ende. RFC 7646 verlangt begrenzte Dauer; eine weite oder dauerhafte Ausnahme widerspricht dem Zweck.

Der Geltungsbeleg zeigt, dass QNAME und Antwort zu diesem Zeitpunkt erfasst waren. Eine NTA am Vorfahren kann Unteranfragen abdecken, mehrere NTAs können gleichzeitig passen.

Der Offenlegungsbeleg bewahrt Rohantwort, Resolveridentität, Beobachtungszeit und alle EDE-33-Instanzen. Bei mehreren Instanzen braucht jede EXTRA-TEXT. d kann die konfigurierte Domain und t eine erwartete Dauer benennen; t ist keine garantierte Löschung.

Der Validierungsbeleg umfasst AD/CD-Bits, Logs und das Ergebnis ohne Ausnahme. Der EDE liefert diesen Gegenversuch nicht.

Der Transportbeleg zeigt, ob der Pfad Manipulation oder Entfernung verhinderte. Nachrichtenintegrität macht aus Betreiberurteilen keine kryptografischen Tatsachen.

Der Anwendungsbeleg dokumentiert, was Stub und Anwendung tatsächlich erhielten und nutzten. Eine DNS-Antwort garantiert weder Verbindung noch richtigen Inhalt oder Diensterfolg.

Wer alles zusammenzieht, erhält den gefährlichen Satz: „Der Resolver meldete NTA, also ist die Antwort sicher.“ Belegt ist nur: „Dieser Resolver berichtete, dass diese Antwort zu diesem Zeitpunkt von einer NTA abgedeckt war.“

Transparenz braucht Datenschutz

EXTRA-TEXT kann Name, Grund, Verweis oder erwartete Dauer erläutern. Er soll lesbar bleiben und keine privaten oder sensiblen Informationen tragen. Ticketnummern, Kundenkennungen, interne Hosts und unveröffentlichte Einsatzpläne werden in einer DNS-Option nicht harmlos.

d und t verbessern maschinelle Sichtbarkeit, nicht die Beweiskraft. d ist die Angabe des Betreibers zum Konfigurationspunkt, kein Eigentumsnachweis. t ist eine Erwartung, keine Löschaktion oder bestätigte Überprüfung. Gute Metadaten machen Drift sichtbar; sie verhindern sie nicht.

Gemeinsames Mindestsignal statt zentraler Lizenz

Die IETF kann die kleinste interoperable Tatsache standardisieren. Der Resolverbetreiber behält Entscheidung und Haftung, der Domainbetreiber repariert das autoritative DNSSEC, und der Client entscheidet über die Darstellung, ohne den Hinweis in einen Vertrauensbefehl umzudeuten.

Das entspricht Heng Lus Modell einer minimalen Anfangsspezifikation mit lokalen Folgeentscheidungen und freiwilliger Übernahme. Der gemeinsame Code soll kein Weltgericht für Ausnahmen werden. Die Trennung von Autorität und Glauben erinnert daran, dass ein Label Sprecher und Aussage identifiziert, aber keine Wahrheit erzeugt. Running-Code Primacy verlangt Pakete, Versionen, Weiterleitungspfade, Clientverhalten und Entfernungsnachweise statt bloßer Entwurfsveröffentlichung.

Status und Grenzen

Die Beispiele in Revision 00 demonstrieren die Idee, messen aber keine Verbreitung. Forwarder können EDE entfernen oder neu erzeugen, UDP-Größendruck kann Zusatzoptionen verdrängen, Anwendungen können sie verschweigen. Der Text kann sich ändern.

Trotzdem erweitert der Vorschlag die Beweisoberfläche. Eine zuvor versteckte Abschwächung der Validierung erhält einen standardisierten Zeugen. Führung bedeutet, diesen Zeugen nicht zum Urteil zu erheben.

Quellen