Resumen
- EDE 33 informa de que había un ancla de confianza negativa aplicable cuando el resolutor generó la respuesta; no dice que la excepción alterase el contenido ni que los datos sean auténticos.
- Una auditoría fiable separa seis comprobantes: configuración, alcance, divulgación, validación, transporte y resultado de la aplicación.
La excepción deja de ser invisible
Un fallo de validación DNSSEC enfrenta dos daños. Si se mantiene la protección, los usuarios pueden perder acceso a un dominio con una simple configuración de firmas defectuosa. Si se suspende, el acceso puede volver, pero el resolutor deja de exigir deliberadamente una comprobación central. RFC 7646 define para esa situación el ancla de confianza negativa, o NTA: una excepción local, temporal y acotada en un resolutor recursivo validador.
Hasta ahora, el receptor de la respuesta apenas podía verla. El operador podía publicar sus NTA en una web, mientras el mensaje DNS carecía de una indicación propia. El borrador del grupo DNSOP Disclosure of Negative Trust Anchors in DNS Responses propone Extended DNS Error 33, “Negative Trust Anchor”. La revisión 00 lleva fecha de 23 de septiembre de 2026. Es trabajo en curso, no un RFC ni consenso final del IETF.
La afirmación es precisa: una respuesta con EDE 33 se generó mientras estaba activa una NTA que la cubría. Debe emitirlo el resolutor recursivo que tiene configurada la excepción; un servidor solo autoritativo, que no valida, no debería hacerlo. El operador debería incluir el código en respuestas afectadas para indicar que quizá no fueron validadas mediante DNSSEC.
La observabilidad mejora. La autenticidad no aparece por arte de magia.
Informar no equivale a autenticar
El texto del borrador califica EDE 33 como diagnóstico. El cliente no debe cambiar el procesamiento del protocolo solo por verlo, y el código no altera el tratamiento del bit AD. Es coherente con RFC 8914: EDE añade contexto, no sustituye el RCODE ni crea un canal de órdenes.
Tampoco prueba causalidad. El resolutor puede adjuntarlo mientras haya una NTA activa aunque esa excepción no haya cambiado materialmente la respuesta. La pregunta “¿habría fallado esta consulta sin NTA?” exige registros del validador o una repetición controlada sin la excepción.
El código no autentica los datos. La NTA existe precisamente para suspender la validación ordinaria en un ámbito. RFC 4035 describe la labor del validador y sus estados de seguridad; EDE 33 no recompone una cadena de confianza que el resolutor decidió no exigir.
Además, la divulgación no lleva firma inherente. Un atacante en ruta puede añadirla, eliminarla o modificarla. TSIG, SIG(0), DNS over TLS o DNS over HTTPS pueden proteger un mensaje o tramo, pero un EDE intacto solo prueba lo que reportó un resolutor identificado. No demuestra que el fallo sea benigno, que la investigación fuera competente ni que la dirección conduzca al servicio previsto.
Seis comprobantes distintos
El comprobante de configuración fija nombre exacto, operador, incidente, aprobador, inicio y caducidad prevista. RFC 7646 exige duración limitada; una excepción amplia o permanente contradice su propósito.
El comprobante de alcance demuestra que ese QNAME y esa respuesta estaban cubiertos. Una NTA en un ancestro puede afectar consultas subordinadas y varias NTA pueden coincidir.
El comprobante de divulgación guarda respuesta sin procesar, identidad del resolutor, momento y todas las instancias de EDE 33. Si hay varias, cada una debe contener EXTRA-TEXT. d puede nombrar el dominio configurado y t un horizonte indicativo. t no es una eliminación garantizada.
El comprobante de validación conserva bits AD/CD, registros y el resultado sin excepción. EDE no aporta por sí mismo ese contrafactual.
El comprobante de transporte establece si el camino impidió que se retirara o alterara el diagnóstico. La integridad del mensaje no convierte el juicio del operador en hecho criptográfico.
El comprobante de aplicación documenta lo que el stub y la aplicación recibieron y utilizaron. Una respuesta DNS entregada no asegura conexión, contenido correcto ni éxito del servicio.
Fusionar los seis produce una inferencia peligrosa: “el resolutor declaró NTA, luego la respuesta es segura”. Solo cabe afirmar: “este resolutor reportó que una NTA cubría esta respuesta en este momento”.
La transparencia también puede filtrar
EXTRA-TEXT puede incluir nombre, razón, referencia o duración esperada. Debe ser legible y omitir información privada o sensible. Un ticket, cliente, host interno o plan de incidente no se vuelve público por caber en una opción DNS.
Los campos d y t mejoran la visibilidad automática sin aumentar la fuerza probatoria. d señala dónde dice el operador que configuró la NTA, no la propiedad del dominio. t es una previsión, no una orden de borrado ni una revisión certificada. Los metadatos ayudan a encontrar la deriva, no la impiden.
Señal mínima, no licencia central
El IETF puede normalizar el hecho mínimo compartido. El operador del resolutor conserva la autoridad y la responsabilidad de aplicar la excepción; el del dominio debe reparar DNSSEC; el cliente decide cómo mostrar el diagnóstico sin interpretarlo como permiso para confiar.
Así funciona la especificación inicial mínima con decisiones futuras locales y adopción voluntaria defendida por Heng Lu. El código común no debe convertirse en tribunal mundial. La distinción entre autoridad y creencia recuerda que una etiqueta identifica quién afirma algo, no lo hace verdadero. Y la primacía del código en ejecución exige paquetes, versiones, rutas de reenvío, conducta del cliente y prueba de retirada antes de afirmar despliegue.
Estado y límites
Los ejemplos de la revisión 00 son demostraciones, no un censo de soporte. Los forwarders pueden quitar o recrear EDE, la presión de tamaño UDP puede eliminar opciones y muchas aplicaciones no las mostrarán. La especificación todavía puede cambiar.
La propuesta sí mejora la superficie de evidencia: asigna un testigo estándar a una reducción de validación que antes quedaba oculta. El deber de liderazgo es no confundir testigo con veredicto.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

