Le DNS a été conçu sans authentification, de sorte que des réponses falsifiées — empoisonnement de cache, réponses détournées — peuvent rediriger les utilisateurs silencieusement. DNSSEC signe les données de zone avec les clés de la zone et chaîne la confiance à travers les zones parentes, permettant aux résolveurs validants de détecter les réponses altérées ou falsifiées.
Points clés
Portée de la protectionDNSSEC prouve l'origine et l'intégrité des données — il ne chiffre pas les requêtes, ne masque pas les recherches et n'empêche pas le domaine lui-même de pointer vers un endroit malveillant.
Chaîne de déploiementLa zone doit être signée, le parent doit publier le signataire de délégation, et les résolveurs doivent valider ; chaque maillon peut échouer indépendamment.
Limite importanteLes échecs de validation ressemblent à des pannes, et des erreurs de rotation de clés peuvent mettre un domaine hors ligne. DNSSEC ne fait rien non plus contre des serveurs autoritaires compromis, des détournements au niveau du compte chez le registraire ou des chemins d'attaque hors DNS.