Résumé

  • Le résolveur peut demander seulement la prochaine frontière inconnue, au lieu d’exposer partout le QNAME complet et le QTYPE d’origine.
  • Le cache, le nombre d’itérations et le repli déterminent la confidentialité ; le résolveur récursif reçoit toujours la demande complète.

Analyse

Avec un cache froid, une résolution classique de www.example.com peut transmettre ce nom entier au serveur racine. Celui-ci n’a besoin que de .com pour indiquer la délégation suivante. Le reste est une divulgation héritée, non une nécessité du protocole.

Le RFC 9156 demande au résolveur de partir de la délégation la plus proche qu’il connaît et de ne révéler qu’une étiquette supplémentaire. Il peut choisir un QTYPE A ou AAAA sans lien avec le type demandé par le client. Seul le serveur responsable du nom final a besoin du QNAME et du QTYPE complets.

Le changement est unilatéral : aucun nouveau protocole n’est négocié avec les serveurs faisant autorité. Mais les coupures de zone ne se trouvent pas à chaque étiquette. Un résolveur froid doit parfois ajouter une étiquette et recommencer jusqu’à découvrir le changement d’autorité.

Le cache devient ainsi une frontière de divulgation. Un résolveur chaud connaît davantage de délégations. Le RFC 8020 permet à un NXDOMAIN mémorisé de nier les descendants d’un nœud ; le RFC 8198 autorise un résolveur validant à réutiliser agressivement une preuve NSEC ou NSEC3 couvrant une nouvelle question. Une absence déjà prouvée évite toute nouvelle exposition en amont.

L’itération doit rester bornée. Des noms très profonds peuvent multiplier les requêtes ; le RFC 9156 impose un mécanisme de limitation et propose 10 comme maximum recommandé pour l’une des méthodes.

La garantie demeure partielle. Le résolveur récursif choisi par le client voit la demande complète. Un observateur présent à plusieurs endroits peut recouper des éléments. Le chiffrement traite une autre exposition. La minimisation réduit seulement les données remises aux autorités intermédiaires.

Le repli est donc un événement de confidentialité. Une nouvelle tentative avec le nom complet peut restaurer la disponibilité tout en supprimant silencieusement la propriété recherchée. Les RFC ne prouvent ni la configuration ni les résultats d’un opérateur nommé.

Sources