DNS bolo navrhnuté bez autentifikácie, takže falošné odpovede — znečistenie cache, unesené odpovede — môžu používateľov ticho presmerovať. DNSSEC podpisuje údaje zóny kľúčmi zóny a reťazí dôveru cez rodičovské zóny, čo umožňuje validujúcim resolverom detekovať pozmenené alebo spoofnuté odpovede.
Kľúčové body
Rozsah ochranyDNSSEC dokazuje pôvod a integritu údajov — nešifruje dotazy, neskrýva vyhľadávania ani nebráni tomu, aby samotná doména ukazovala niekam škodlivo.
Reťazec nasadeniaZóna musí byť podpísaná, rodič musí publikovať delegation signer a resolvery musia validovať; každý článok môže zlyhať nezávisle.
Dôležité obmedzenieZlyhania validácie vyzerajú ako výpadky a chyby rotácie kľúčov môžu doménu odpojiť. DNSSEC tiež nič nerobí proti kompromitovaným autoritatívnym serverom, únosom na úrovni účtu u registrátora ani útočným cestám mimo DNS.