Cloudflare a activat în resolverul public 1.1.1.1 validarea semnăturilor DNSSEC bazate pe ML-DSA-44, un algoritm post-cuantic standardizat de NIST. Este unul dintre primii pași practici prin care infrastructura DNS începe să se pregătească pentru o perioadă în care algoritmii clasici de semnătură ar putea deveni vulnerabili în fața calculatoarelor cuantice suficient de puternice.
Schimbarea este importantă nu doar din perspectiva criptografiei. ML-DSA-44 produce semnături mult mai mari decât algoritmii utilizați în prezent, iar Cloudflare indică răspunsuri DNSSEC de ordinul a 2.420 de bytes. Asta depășește frecvent dimensiunile confortabile pentru UDP și poate determina reluarea unor interogări prin TCP. În prezent, aproximativ 85% dintre interogările către 1.1.1.1 ajung prin UDP, astfel că impactul operațional al semnăturilor mai mari este una dintre problemele pe care operatorii trebuie să le măsoare la scară reală.
Cloudflare a introdus și o politică suplimentară împotriva downgrade-ului. Într-o perioadă de tranziție, zonele DNS vor putea publica atât semnături convenționale, cât și post-cuantice. Problema este că un atacator ar putea încerca să forțeze validarea pe algoritmul vechi. Resolverul 1.1.1.1 verifică dacă lanțul autentificat indică prezența ML-DSA-44 și, în acel caz, cere existența unei căi post-cuantice valide.
Pentru utilizatorii 1.1.1.1 nu este necesară nicio modificare. Validarea se activează automat atunci când zona DNS publică înregistrările necesare. Cloudflare spune că următorii pași sunt suportul pentru semnarea zonelor cu ML-DSA-44 în serviciul Authoritative DNS și acceptarea înregistrărilor DS corespunzătoare prin Cloudflare Registrar.
Totuși, acesta nu este încă un lanț de încredere complet post-cuantic. Pentru protecție reală, suportul trebuie să existe în resolvere, servere autoritative, registrari, registre și, în cele din urmă, la rădăcina DNS. Orice verigă care rămâne dependentă exclusiv de criptografia clasică poate deveni un punct de downgrade.
De ce contează: DNSSEC este una dintre fundațiile autenticității în DNS. Mutarea sa către criptografie post-cuantică va fi o tranziție de infrastructură, nu o simplă actualizare de software, iar testele făcute acum pe 1.1.1.1 oferă date despre costul real în lățime de bandă, latență și compatibilitate.
Sursa: Cloudflare