Resumen
- RESINFO permite publicar en un solo registro autoritativo la minimización QNAME, los códigos EDE disponibles y una página HTTPS de diagnóstico.
- Autenticar el canal o validar DNSSEC localmente impide que un tercero suplante la respuesta, pero no demuestra cada conducta anunciada.
- La reputación, la política del cliente, la coherencia entre instancias y los resultados de cada consulta conservan su propia autoridad.
La ficha perfecta no contenía la consulta
Un sistema descubre un resolvedor cifrado y abre una conexión autenticada. Envía una pregunta RESINFO con RD desactivado. Recibe AA, un único registro bien formado, qnamemin, varios códigos de error extendido y una URL HTTPS. La cadena de custodia parece completa.
Lo está para una afirmación: ese resolvedor publicó esa descripción. No hay una traza del recorrido de delegaciones, una vista desde el servidor autoritativo, un bloqueo controlado ni una muestra de la segunda instancia anycast. La frase tiene autor; su contenido todavía necesita contraste.
RFC 9606 no promete más. Crea un lenguaje común para que los clientes no infieran capacidades a ciegas y advierte que un resolvedor cifrado puede devolver información incorrecta. La autenticidad y la exactitud son dos pruebas distintas.
Primero se identifica al hablante
DNR o DDR descubre el servicio cifrado y su Authentication Domain Name. Ese paso señala un candidato y el nombre con que se autenticará. No elige por el cliente ni certifica sus funciones.
RESINFO se consulta con el ADN. Si DDR se apoya en resolver.arpa, también se usa ese nombre especial. RD debe ser cero porque la ficha pertenece al propio resolvedor y no debe obtenerse por recursión. Una respuesta sin AA se descarta. El conjunto válido contiene exactamente un registro; las formas defectuosas no cuentan.
La conexión segura autenticada o la validación DNSSEC local protege frente a falsificación. Para resolver.arpa solo sirve la primera medida. Si el resolvedor no comprende el tipo y reenvía la pregunta, una respuesta positiva podría llegar desde otro servidor o desde un atacante; por eso el contexto del canal forma parte del recibo.
Tras esos controles sabemos destino, autor, forma y bytes. Aún no sabemos qué ocurrió con una consulta de usuario.
Un booleano no muestra los nombres expuestos
qnamemin indica que el resolvedor está configurado para reducir los datos sensibles enviados a servidores autoritativos conforme a RFC 9156. No lleva valor porque su presencia actúa como atributo booleano. Esa economía excluye justo lo necesario para probar ejecución: nombre, caché, delegaciones, excepciones y caída a otro modo.
La prueba de conducta exige un dominio controlado, un estado de caché preparado y observación en las zonas que reciben las consultas. Hay que conservar instante, instancia, etiquetas vistas y expectativa para cada salto. Después de una actualización se repite el ensayo y se compara.
Una traza correcta acredita ese recorrido, no todos los nombres futuros. Es una limitación honesta. El registro expresa intención configurada; la captura expresa una acción situada.
exterr anuncia posibles explicaciones
El valor exterr enumera códigos Extended DNS Error que el resolvedor puede devolver. Incluir Blocked, Censored o Filtered indica capacidad para explicar ciertas decisiones. No demuestra que cada bloqueo llevará explicación, que la clasificación fue correcta, que la política tenía autoridad ni que la aplicación expondrá el motivo.
El estándar sí construye un lazo de verificación. Si aparece un EDE no anunciado, el cliente vuelve a consultar RESINFO. Si el desacuerdo persiste, puede considerar inexacta la ficha y descartarla. La ejecución observada prevalece sobre el inventario.
El caso contrario es más ambiguo. Un código anunciado que no aparece puede no haber tenido ocasión de activarse. También puede reflejar despliegue parcial o una instancia distinta. Una evaluación seria provoca una condición controlada y conserva respuesta DNS, EDE, regla esperada y punto de observación.
infourl ayuda a investigar, no a delegar criterio
infourl dirige a información genérica y a instrucciones para reportar problemas. Solo acepta HTTPS y los valores inválidos se ignoran. RFC 9606 lo destina al personal técnico, no a una pantalla de decisión para usuarios finales.
El canal HTTPS vincula la página al servidor nombrado y protege el tránsito. No prueba que el texto esté completo, vigente o aplicado. Una política publicada no sustituye la medición; un formulario no demuestra reparación. La URL debe adjuntarse al expediente sin convertirse en permiso automático.
Una dirección anycast reúne servicios, no observaciones
Las instancias que comparten ADN o dirección anycast deberían exponer RESINFO coherente. La recomendación necesita operación: las rutas pueden llevar a nodos distintos, el despliegue puede avanzar por fases y una prueba de conducta puede alcanzar una instancia diferente de la que respondió la ficha.
Por eso la recolección conserva ubicación, destino, sesión, hora, TTL y cualquier indicio de instancia. Si dos respuestas difieren bajo el mismo ADN, el desacuerdo es información. Promediarlas fabricaría un perfil que ningún servidor publicó.
Incluso la igualdad de registros no prueba igualdad de código o configuración efectiva. Declaraciones y observaciones deben versionarse en series separadas y relacionarse por hora y alcance.
El estándar devuelve la decisión al cliente
Cuando un atributo no puede validarse directamente, RFC 9606 aconseja usarlo solo si el resolvedor posee reputación suficiente bajo la política local. Esa reputación puede proceder del usuario, del administrador o de una lista integrada.
IANA define el vocabulario. El resolvedor habla. El canal atribuye. La política local decide cuánto creer y si seleccionar. Esta arquitectura evita que el registro se convierta en un regulador universal de preferencias.
La prioridad del código en ejecución defendida por Lu Heng refuerza ese límite. La coordinación mínima hace comparables las promesas; las mediciones locales impiden que la promesa suplante la realidad. El valor de RESINFO crece cuando cada capa conserva su nombre.
Fuentes
- https://www.rfc-editor.org/rfc/rfc9606.html
- https://www.rfc-editor.org/info/rfc9606/
- https://www.rfc-editor.org/rfc/rfc9606.txt
- https://www.rfc-editor.org/rfc/rfc9606.xml
- https://datatracker.ietf.org/doc/rfc9606/
- https://datatracker.ietf.org/doc/rfc9606/history/
- https://www.rfc-editor.org/errata/rfc9606
- https://www.rfc-editor.org/rfc/rfc9462.html
- https://www.rfc-editor.org/rfc/rfc9463.html
- https://www.rfc-editor.org/rfc/rfc9156.html
- https://www.rfc-editor.org/rfc/rfc8914.html
- https://www.rfc-editor.org/rfc/rfc1035.html
- https://www.rfc-editor.org/rfc/rfc6763.html
- https://www.rfc-editor.org/rfc/rfc8126.html
- https://www.rfc-editor.org/rfc/rfc7070.html
- https://www.rfc-editor.org/rfc/rfc9499.html
- https://www.iana.org/assignments/dns-parameters/dns-parameters.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
