Кратко

  • RFC 9906 — документ IETF Standards Track от ноября 2025 года, обновляющий RFC 5933. Он выводит из DNSSEC GOST R 34.10-2001, то есть ECC-GOST, и GOST R 34.11-94.
  • Все затронутые ячейки реестра для создания подписей, проверки, реализации и применения имеют значение MUST NOT. ECC-GOST не должен создавать DNSKEY или RRSIG, а GOST R 34.11-94 не должен создавать DS.
  • Делегация, в которой есть только DS на GOST R 34.11-94, становится insecure. Если связанные RRSIG на ECC-GOST не поддерживаются и другой принятый RRSIG отсутствует, соответствующие записи также должны считаться insecure. Это нельзя называть bogus или криптографической ошибкой проверки.
  • Операторам зон следует перейти на поддерживаемые алгоритмы, а реестрам — запретить загрузку и публикацию ECC-GOST DS. Отдельные алгоритмы GOST 2012 из RFC 9558 не затронуты: RFC 9906 не меняет уровни требований к ним.

Почему закрытие обоих путей важно

В отличие от RFC 9905, где при переходе SHA-1 оставалась асимметричная полоса совместимости, RFC 9906 закрывает её для старой пары GOST. Ячейки создания, валидации, реализации и использования имеют единое значение MUST NOT. Контроль поэтому проходит через всю цепочку: подписант, приём материала реестром, DS у родителя и поведение резолвера. Это не требование продолжать поддержку ECC-GOST валидаторами; заданным результатом для оставшегося старого материала является insecure.

Источники