Zusammenfassung

  • Revision 27 von Structured Error Data for Filtered DNS liegt in der RFC Editor Queue. Sie strukturiert Erklärungen in EXTRA-TEXT als I-JSON, ist aber noch kein nummerierter RFC; endgültige Werte sind weiterhin offen.
  • Authentisiertes DoT, DoH oder DoQ schützt den Weg zwischen Client und gewähltem Resolver. Es belegt weder den Autor einer Upstream-Richtlinie noch deren Rechtsgrund, Einstufungsqualität oder die richtige Anwendungsreaktion.

Lesbarkeit ist keine Vollmacht

Die Eingangsszene ist ein konstruiertes Analysebeispiel, kein gemeldeter Vorfall. Strukturierte Fehler beseitigen ein reales Problem: Nutzer erhalten statt eines rätselhaften Ausfalls einen kontrollierten Grund und einen möglichen Korrekturweg. Gerade die saubere Darstellung kann jedoch dazu verleiten, grammatische Ordnung mit institutioneller Berechtigung zu verwechseln.

Im IETF Datatracker steht draft-ietf-dnsop-structured-dns-error-27, datiert auf den 30. Juli 2026 und zuletzt am 19. August aktualisiert, im Zustand RFC Ed Queue. Ziel ist Proposed Standard; beim RFC Editor wartet das Dokument auf die Zuweisung eines Editors. Es besitzt keine RFC-Nummer und enthält noch Platzhalter für IANA-Werte. Endgültige Codes, flächendeckende Client-Unterstützung oder verbreitete Produktion dürfen nicht behauptet werden.

RFC 8914 kennt bereits Extended DNS Errors für Blocked, Filtered, Censored oder Forged Answer. Der Zusatztext war für menschliche Diagnose vorgesehen. Der neue Entwurf lässt einen Client mit einer leeren SDE-EDNS-Option anzeigen, dass er ein I-JSON-Objekt im EDE-Feld EXTRA-TEXT versteht.

Das Objekt trennt Kontakt, lesbare Begründung, registrierten Unterfehler, Organisationsname und Sprache. Diese Felder helfen bei Lokalisierung, Protokollierung und Support. Sie beglaubigen ihren Inhalt nicht. Ein Organisationsname ist eine Zeichenfolge, eine Begründung eine Aussage und eine registrierte Zahl die vom Absender gewählte Kategorie.

Die Formatbitte ist keine Zustimmung zum Filter

Die SDE-Option trägt keine Richtlinie und hat Länge null. Sie erklärt nur eine Fähigkeit; lokale Regeln können ihre Sendung unterbinden. Ihre Anwesenheit stimmt keiner Filterung zu, vertraut keinem Lieferanten und erlaubt weder automatischen Kontakt noch Umgehung.

Der Server kann weiterhin leer, mit NXDOMAIN oder einer unerwünschten gefälschten Adresse antworten. Wurde SDE angeboten und wird ein passender EDE-Code gesendet, soll der Server üblicherweise strukturierte Details ergänzen. Der Entwurf unterscheidet Network Operator Policy und DNS Operator Policy und schlägt einen noch nicht zugewiesenen Code für eine Sperre durch einen Upstream-DNS-Server vor.

Die Unterscheidung verbessert technische Zuordnung, erzeugt aber kein Mandat. „Network Operator Policy“ sagt nicht, welche juristische Person die Regel genehmigte, welcher Vertrag gilt, ob eine behördliche Anordnung aktuell ist oder ob ein Reputationsdienst falsch lag. Das Protokoll benennt die behauptete Kategorie, nicht ihre Rechtmäßigkeit.

Auch s ist begrenzt. Ein IANA-Register sorgt dafür, dass Implementierungen dieselbe Zahl gleich verstehen. Es beweist nicht, dass eine Domain gegenwärtig Schadsoftware ausliefert oder die Quelle frisch ist. Dafür braucht es Zeitpunkt, Datenquelle, Beobachtung, Reichweite und lokale Entscheidungskriterien.

Verschlüsselung reicht nur bis zum Ende der Verbindung

Der Entwurf verbietet, auf strukturierten Zusatztext aus unverschlüsselter Übertragung zu reagieren, weil ein Angreifer auf dem Weg ihn ändern kann. Selbst verschlüsselt müssen Kontakt, Begründung und Organisation ignoriert werden, wenn die Resolveridentität nicht verifiziert ist. Der registrierte Unterfehler kann enger behandelt werden.

Authentisiertes DoT, DoH oder DoQ liefert einen starken Nachweis: Der Client sprach mit dem ausgewählten Resolver und die Bytes wurden auf dieser Verbindung nicht verändert. Dieser Nachweis reicht nicht zu einem Upstream-Resolver zurück. Er belegt weder unveränderte Weiterleitung noch die institutionelle Identität der genannten Organisation.

EDE ist Hop-by-Hop-Information. Ein Forwarder darf Details weitergeben, entfernen oder ein neues Objekt erzeugen. Der Entwurf überlässt dies Implementierung und Betreiberpolitik. Der letzte Kanal kann somit tadellos geschützt sein, obwohl der vorige ungeschützt war oder der letzte Resolver aus einem kurzen Code eine eigene Erklärung formulierte.

Das ist eine Provenienzgrenze, kein TLS-Mangel. Wer Verantwortung rekonstruieren muss, sollte Resolverwahl, Upstream-Konfiguration, Weiterleitungsmodus, Richtlinienversion, Klassifizierungsquelle, Zeitpunkt und Korrekturverlauf außerhalb der DNS-Antwort bewahren.

Ältere Forwarder verschärfen das Problem. Ein Proxy ohne EDE-Verständnis kann angreiferkontrolliertes EXTRA-TEXT transportieren. Der Entwurf nennt ausdrücklich konfigurierte DNS-Server und Resolverinformationen nach RFC 9606 als Gegenmittel. Vertrauen entsteht aus verifizierter Beziehung, nicht aus JSON-Syntax.

Ein Hilfskanal kann zum Angriffskanal werden

Der Kontakt soll Fehlklassifizierungen korrigierbar machen. Ein bösartiger Resolver kann Nutzer jedoch an einen Angreifer leiten, einen Institutionsnamen erfinden und zur Preisgabe von Daten oder Installation angeblicher Hilfe drängen. Freie Begründungen können denselben sozialen Druck erzeugen.

Darum entscheidet die Client-Sicherheitspolitik über die Anzeige. Kontaktangaben setzen ausreichende Resolverreputation aus Verwaltungskonfiguration oder Vertrauensliste voraus. Die menschliche Begründung darf keine Automatik steuern, die Sicherheitsdurchsetzung oder DNS-Verhalten ändert. Der Organisationsname bleibt nicht klickbarer Text und wird nur bei vertrauenswürdiger Zuordnung oder geeigneter Prüfung gezeigt.

Wie eine Organisationsvertrauensliste entsteht und aktualisiert wird, bleibt außerhalb des Entwurfs. Diese Grenze ist richtig. Ein globales Protokollregister kann nicht entscheiden, ob Unternehmen, Schule, Familie, ISP oder Behörde einen bestimmten Nutzer binden darf. Wer den Schaden einer Fehlblockade trägt, muss diese Beziehung und ihren Widerruf verwalten.

Der Client darf aus empfangenen URIs auch keine Verbindung automatisch starten. Beschränkte Schemata mindern stille Meldung, Reflexion und Fallen, garantieren aber keine ehrliche menschliche Kommunikation. Eine vorsichtige Oberfläche priorisiert verifizierten Resolver, kontrollierte Fehlerbeschreibung und unabhängig konfigurierten Support.

Ein kurzer TTL eröffnet eine neue Anfrage

Klassifikationen ändern sich. Der Entwurf erlaubt kurze TTLs, beispielsweise zehn Sekunden, damit Korrekturen schneller abgefragt werden. Bei seltenen Änderungen können dreißig bis sechzig Sekunden Last reduzieren. Cacheablauf belegt nicht, dass Upstream-Liste, Forwarder und alle Clients bereits konvergiert sind.

Mehrere Uhren müssen getrennt werden: DNS-Cache, Klassifizierungsfeed, Genehmigung oder Rücknahme der Richtlinie, Bearbeitung des Einspruchs und erste erfolgreiche Clientbeobachtung. Zehn Sekunden reparieren keine stündlich aktualisierte Liste und kein mehrtägiges Verfahren.

Ein Korrekturdossier verbindet Abfragename und Typ, Resolveridentität, EDE und Unterfehler, sichtbaren Upstream, positive und negative TTLs, Klassifizierungsversion, Eingang des Einspruchs, Entscheider und erste Genesung. Eine einzelne andere Antwort ist kein flottenweiter Nachweis.

Datenschutz braucht ebenfalls einen Eigentümer. Strukturierte Fehler können Filterorganisation, interne Regeln und die angefragte Domain offenlegen. Ohne Wissen des Nutzers dürfen sie nicht an Dritte übertragen oder dort protokolliert werden. Die automatische Ausleitung aller Fehler an eine Analyseplattform kann die durch verschlüsseltes DNS gewonnene Vertraulichkeit hinter dem Resolver wieder aufheben.

Erklärung ist Beleg, nicht Endbefehl

Nach Authentisierung und Feldprüfung kann die Anwendung begrenzt anzeigen, lokal protokollieren, an vorkonfigurierten Support verweisen, den TTL abwarten, einen zulässigen alternativen Resolver verwenden, die Aktion stoppen oder eskalieren. Haushalt, Unternehmen, öffentliches Netz und kritisches Gerät tragen unterschiedliche Fehlkosten.

Die gemeinsame Schicht sollte schmal bleiben: Fähigkeitsanzeige, Struktur, Register, Verarbeitungsreihenfolge, Transportanforderung und Sicherheitsgrenzen. Sie darf eine Resolveraussage nicht in ein Rechtsurteil oder eine irreversible lokale Maßnahme verwandeln.

Entscheidend ist die rekonstruierbare Kette: Wer wählte den Resolver, wer übernahm die Richtlinie, wer lieferte die Klassifizierung, wer korrigiert sie und wer entscheidet die lokale Folge? SDE kann diese Fragen sichtbarer machen. Ohne Antworten verleiht es einer unbestätigten Behauptung nur eine ordentlichere Form.

Sources