Resumo

  • O resolvedor pode perguntar apenas pelo próximo limite desconhecido, sem expor QNAME completo e QTYPE original em cada etapa.
  • A privacidade depende do cache, da iteração limitada e do fallback; o resolvedor recursivo ainda vê o pedido inteiro.

Análise

Com cache vazio, uma resolução tradicional de www.example.com pode mandar o nome inteiro à raiz. Ela só precisa de .com para devolver a próxima delegação. O restante é divulgação histórica, não exigência do protocolo.

O RFC 9156 orienta o resolvedor a partir da delegação conhecida mais próxima e revelar apenas um rótulo adicional. A ou AAAA podem ocultar o tipo original. Só o servidor responsável pelo nome final precisa de QNAME e QTYPE completos.

A mudança é unilateral, sem novo protocolo. Porém, cortes de zona não existem em todo rótulo. Um resolvedor frio pode acrescentar um rótulo por vez até descobrir a mudança de autoridade.

O cache vira fronteira de divulgação. O RFC 8020 permite que um NXDOMAIN em cache negue descendentes; o RFC 8198 permite sintetizar negativas com provas NSEC ou NSEC3 validadas. Uma ausência já provada não precisa de nova pergunta upstream.

A iteração deve ser limitada. Nomes profundos podem multiplicar consultas; o RFC 9156 exige contenção e apresenta 10 como máximo recomendado para um mecanismo.

A garantia é parcial. O resolvedor recursivo vê o pedido completo. Observadores em vários pontos podem correlacionar dados. Criptografia trata outra exposição. A minimização reduz o que autoridades intermediárias recebem.

Fallback para o nome completo pode restaurar disponibilidade e apagar silenciosamente a propriedade. Os RFCs não comprovam configuração ou resultado de operador específico.

Fontes