Mahdi RajaeeDiario
Torna al diarioSicurezza

1.1.1.1 ora supporta post-quantum DNSSEC, tutti i 2.420 byte di esso

La validazione ML-DSA-44 per DNSSEC è abilitata su 1.1.1.1 per testare firme post-quantum su scala.

Il cambiamento

Prima

La validazione DNSSEC su 1.1.1.1 utilizzava algoritmi convenzionali e ML-DSA-44 non era stata validata.

Con questo cambiamento

1.1.1.1 ora valida le firme ML-DSA-44 e applica una politica di protezione dal downgrade tramite DS records.

Cosa significa

Aumento misurabile del carico di verifica delle firme DNSSEC.

Il mio punto di vista

Questo è un test incrementale a livello di ecosistema per raccogliere dati operativi prima della piena implementazione.

Alla fonte

Each ML-DSA-44 signature is 2,420 bytes, exceeding common DNS-over- UDP limits before the response includes anything else.

1.1.1.1 deliberately applies a more restrictive local validation policy.

Cloudflare Engineeringblog.cloudflare.com