1.1.1.1 understøtter nu post-kvante DNSSEC med ML-DSA-44

Artikel10. september 2026 kl. 15.00 Martin S. Nielsen
1.1.1.1 understøtter nu post-kvante DNSSEC med ML-DSA-44
Foto: Cloudflare

Cloudflares DNS-resolver 1.1.1.1 validerer nu DNSSEC-signaturer lavet med ML-DSA-44, en post-kvante signaturalgoritme standardiseret af NIST.

Cloudflares DNS-resolver 1.1.1.1 validerer nu DNSSEC-signaturer lavet med ML-DSA-44, en post-kvante signaturalgoritme standardiseret af NIST. DNSSEC signerer DNS-svar, så en validerende resolver som 1.1.1.1 kan følge en kæde af signerede poster fra rodzonen til det ønskede domæne og afvise forfalskede svar. De nuværende algoritmer, RSA og ECDSA, kan i princippet brydes af en tilstrækkeligt kraftfuld kvantecomputer, hvorefter en angriber kunne forfalske signaturer. Cloudflare sigter mod fuld post-kvante sikkerhed i 2029. Udfordringen er signaturernes størrelse. Hver ML-DSA-44-signatur fylder 2.420 byte, hvilket overstiger de almindelige grænser for DNS over UDP. Samtidig skal zoner i årevis fortsætte med at udsende almindelige signaturer til ældre resolvere, hvilket kan åbne for nedgraderingsangreb hvis de ikke valideres korrekt. Med ML-DSA-44 aktiveret tester 1.1.1.1 både evnen til at håndtere større DNS-svar og evnen til at forhindre fallback til de svagere signaturer.

AI-genereret indhold
Annonceplads

300 x 250

Relaterede artikler