Resumo

  • A nova KSK é publicada antes do uso e convive com a anterior para permitir que resolvedores validadores atualizem a âncora de confiança.
  • Análise da BTW: a continuidade depende de observar essa aceitação; a operação centralizada de troca não atualiza o software distribuído.

Fontes: explicação da troca da KSK e metodologia de medição DNSSEC da LACNIC.

A validação DNSSEC parte da KSK da zona raiz como âncora de confiança e segue para baixo pela cadeia de assinaturas. Um resolvedor que desconheça a nova âncora pode rejeitar respostas válidas. A explicação do IANA Services republicada pela LACNIC descreve, por isso, a publicação antecipada e um período deliberado de confiança nas duas chaves.

A pesquisa da LACNIC oferece um teste observável. Consultas Atlas a um domínio com assinaturas propositalmente inválidas produzem SERVFAIL quando o resolvedor rejeita a resposta e NOERROR quando não valida. Capturas anonimizadas também identificam consultas a registros DNSSEC.

Há um limite: os autores alertam que sondas Atlas tendem a estar em redes mais avançadas. A amostra pode representar um teto, não um censo. Um teste anterior também não garante toda a transição. A decisão depende de saber quais populações ainda não aceitaram a nova âncora antes da retirada da antiga.