Zusammenfassung

  • Eine bösartige signierte Zone konnte viele Schlüssel mit demselben Key Tag und zahlreiche Signaturen anbieten, sodass der Validator vor dem Scheitern unverhältnismäßig viele Kombinationen prüfte.
  • Die Reparatur bewahrte DNSSEC, gab dem Resolver aber das Recht zurück, pathologische Arbeit zu beenden, andere Anfragen zu bedienen und Grenzereignisse sichtbar zu machen.

Der Absender bestimmte die Rechnung

Mehrere DNSKEY- und RRSIG-Einträge sind bei Schlüsselwechseln, Algorithmusmigrationen und Multi-Signer-Betrieb legitim. Der 16-Bit-Key-Tag hilft bei der Suche nach einem Kandidaten, ist aber nicht eindeutig. Verschiedene Schlüssel können denselben Wert tragen.

KeyTrap ordnete diese Flexibilität gegen den Validator. Eine vom Angreifer kontrollierte Zone stellte viele kollidierende Schlüssel und nicht erfolgreiche Signaturen bereit. Bevor der Resolver feststellte, dass keine Kombination gültig war, wiederholte er teure Public-Key-Operationen. Eine begrenzte Netzantwort erzeugte eine große Rechnung beim Empfänger.

Der Angriff machte keine falschen Daten Secure, übernahm keine andere Domain und brach nicht die Vertrauenskette zur Wurzel. Er entzog Verfügbarkeit. DNSSEC abzuschalten entfernte zwar die Arbeit, zugleich aber auch die Authentisierung.

ATHENE koordinierte die vertrauliche Offenlegung ab November 2023; die öffentliche Bekanntgabe erfolgte am 13. Februar 2024. In Versuchen reichten Blockaden je nach Implementierung und Konfiguration von ungefähr einer Minute bis zu Stunden. Diese Messungen sind keine universelle Prognose für jeden Produktionsresolver.

Grenzen als Teil der Implementierung

ISC bewertete CVE-2023-50387 für untersuchte BIND-9-Zweige als High und aus der Ferne ausnutzbar. Das Advisory empfahl korrigierte Versionen und erklärte zugleich, bei Veröffentlichung keine aktive Ausnutzung zu kennen.

Unbound 1.19.1 unterbricht teure Validierung nach begrenzten Versuchen. Die Aufgabe gibt CPU-Zeit frei, andere Arbeit läuft weiter, und nach ebenfalls begrenzten Wiederaufnahmen scheitert die feindliche Anfrage. Sicherheit entstand damit auch im Scheduler.

Cloudflare setzte Obergrenzen pro RRset und pro vollständiger Auflösungsaufgabe, ergänzte Metriken und einen Fehler bei Budgetüberschreitung. Nach eigener Zeitleiste war 1.1.1.1 am 8. Dezember 2023 gegen KeyTrap geschützt; der interne CDN-Resolver folgte am 13. Februar 2024 für KeyTrap und das verwandte NSEC3-Problem.

Die Zahlen müssen nicht identisch sein. Die gemeinsame Grenze lautet: Wer signiertes Material veröffentlicht, erhält keinen unbegrenzten Anspruch auf CPU, Warteschlange oder Latenz der prüfenden Partei.

Korrektheit braucht ein Ressourcenmodell

RFC 4034 beschreibt DNSSEC-Datensätze, RFC 4035 die Validierung. Diese Regeln schaffen Interoperabilität. Ein Verfahren ist jedoch nicht betriebssicher, wenn es am Ende korrekt scheitert, der Gegner aber die Größe der Suche wählt und vorher den Dienst stoppt.

Ein Internet-Draft von 2026 zu DNS-Obergrenzen dokumentiert fehlende explizite Limits für DNSKEY, DS und RRSIG. Er zeigt laufende Standardisierungsarbeit, aber weder einen fertigen Standard noch künftige Annahme.

Damit ist der IETF-Standardisierungsprozess der dauerhafte institutionelle Bezug dieses Falls. Es geht nicht mehr nur darum, welcher Anbieter zuerst patchte, sondern welche Grenzen in den gemeinsamen Protokollvertrag gehören und welche implementierungslokal bleiben müssen. Ein einzelner Entwurf begründet keinen IETF-Konsens; Betreiber dürfen laufende Arbeit daher nicht mit bereits ausgerollten Grenzen verwechseln.

Heng Lus Prinzipien trennen die Ebenen: Eine minimale Ausgangsspezifikation bewahrt die gemeinsame kryptografische Bedeutung. Lokalisierte Zukunftsentscheidungen lassen jeden Resolver sein Budget bestimmen. Freiwillige Übernahme erlaubt mehreren Implementierungen, sichere Grenzen mit laufendem Code zu belegen, ohne den Scheduler eines Anbieters zu allgemeinem Recht zu erklären.

Nachweis statt Kontrollkästchen

Ein belastbares Inventar nennt Implementierung, genaue Version, Paketquelle, Patch-Herkunft und Rollout-Datum. „DNSSEC aktiv“ beweist nicht, dass der unbegrenzte Pfad entfernt wurde.

Zu messen sind Signaturversuche, Validierungsdauer, Queue-Latenz, Cache-Dienst und Grenzfehler. Bösartige Testzonen gehören in eine isolierte Umgebung; der Test muss zugleich zeigen, dass normale gecachte und ungecachte Anfragen weiterlaufen.

Wird Validierung im Notfall abgeschaltet, braucht die Ausnahme Eigentümer, engen Umfang, Ablaufzeit und Rückkehrnachweis. Sonst wird eine vorübergehende Verfügbarkeitsentscheidung zur dauerhaften Vertrauenssenkung.

Grenzen der Evidenz

Die Quellen belegen keine weltweite Ausnutzung, keinen globalen Ausfall und keinen vollständigen Anteil verwundbarer Resolver. Ein Hersteller-Release beweist nicht den zeitgleichen Rollout jeder Distribution. ATHENE-Messungen gelten nicht automatisch für alle Konfigurationen; Superlative ersetzen keine Vergleichsdaten.

Belegt ist der engere Satz: Signiertes Material kann asymmetrische Prüfungskosten auferlegen. Die vertrauende Partei behält deshalb die Hoheit über Urteil und Aufwand.

Quellen