1.1.1.1 ora supporta post-quantum DNSSEC, tutti i 2.420 byte di esso
La validazione ML-DSA-44 per DNSSEC è abilitata su 1.1.1.1 per testare firme post-quantum su scala.
Il cambiamento
Prima
La validazione DNSSEC su 1.1.1.1 utilizzava algoritmi convenzionali e ML-DSA-44 non era stata validata.
Con questo cambiamento
1.1.1.1 ora valida le firme ML-DSA-44 e applica una politica di protezione dal downgrade tramite DS records.
Cosa significa
Aumento misurabile del carico di verifica delle firme DNSSEC.
Il mio punto di vista
Questo è un test incrementale a livello di ecosistema per raccogliere dati operativi prima della piena implementazione.
Alla fonte
“Each ML-DSA-44 signature is 2,420 bytes, exceeding common DNS-over- UDP limits before the response includes anything else.”
“1.1.1.1 deliberately applies a more restrictive local validation policy.”
Cloudflare Engineeringblog.cloudflare.com